Vertrag über die Auftragsverarbeitung
nach Art. 28 Abs. 3 DSGVO für die Vermieter-Verwaltung, die WEG-Verwaltung und die Verarbeitung von Mieterdaten im Nebenkostenrechner (Einzel-Abrechnung, Abrechnungs-Paket). Stand: 26.09.2026
Vertragsparteien
zwischen dem Nutzer, der die Vermieter-Verwaltung oder die WEG-Verwaltung von Mein-Nebenkostenrechner.de mit seinem Konto verwendet oder im Nebenkostenrechner im Rahmen einer Einzel-Abrechnung oder eines Abrechnungs-Pakets personenbezogene Daten von Mietern verarbeitet (nachfolgend Verantwortlicher, Art. 4 Nr. 7 DSGVO)
und
Marcel Schlüter IT-Services
Mein-Nebenkostenrechner.de
Kollwitzstraße 76
10435 Berlin
Deutschland
E-Mail: kontakt@mein-nebenkostenrechner.de
(nachfolgend Auftragsverarbeiter, Art. 4 Nr. 8 DSGVO).
Die Angaben zum Auftragsverarbeiter entsprechen dem Impressum. Für die eigenen Kontodaten des Verantwortlichen (E-Mail-Adresse, Vertrags- und Zahlungsdaten) ist der Auftragsverarbeiter selbst Verantwortlicher; dafür gilt die Datenschutzerklärung, nicht dieser Vertrag.
§ 1 Gegenstand und Dauer des Auftrags(Art. 28 Abs. 3 Satz 1 DSGVO)
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen die Anwendung Mein-Nebenkostenrechner.de mit den Modulen Vermieter-Verwaltung und WEG-Verwaltung als Software-as-a-Service bereit (Hauptvertrag: Nutzungsvertrag nach den Allgemeinen Geschäftsbedingungen). Dabei verarbeitet der Auftragsverarbeiter personenbezogene Daten Dritter, die der Verantwortliche in der Anwendung erfasst, hochlädt oder über Formular- und Portallinks erheben lässt. Erfasst ist außerdem der Nebenkostenrechner, soweit der Verantwortliche dort im Rahmen einer Einzel-Abrechnung oder eines Abrechnungs-Pakets personenbezogene Daten von Mietern (etwa Namen, Anschriften, Nutzungszeiträume, Personenzahlen und Vorauszahlungen) auf unseren Servern verarbeiten lässt. Gegenstand dieses Vertrages ist die Regelung dieser Verarbeitung im Auftrag.
(2) Dieser Vertrag wird mit dem Abschluss eines Abonnements einbezogen, soweit der Verantwortliche darin Verwaltungsfunktionen mit personenbezogenen Daten Dritter nutzt, sowie mit dem Kauf einer Einzel-Abrechnung oder eines Abrechnungs-Pakets, soweit der Verantwortliche dabei im Rechner personenbezogene Daten von Mietern verarbeitet (§ 3c der Allgemeinen Geschäftsbedingungen). Er gilt für die Dauer des Hauptvertrages. Er endet mit der Löschung des Kontos, spätestens mit dem Ende des Nutzungsvertrages; ohne Benutzerkonto endet er mit der Löschung der zur Abrechnung gespeicherten Daten nach § 11. Die Pflichten aus § 5 (Vertraulichkeit) und § 11 (Löschung) bestehen über das Vertragsende hinaus.
(3) Die Verarbeitung findet ausschließlich in Rechenzentren in der Bundesrepublik Deutschland statt. Ausgenommen sind die in § 7 genannten KI-Funktionen, die der Verantwortliche nur durch eine ausdrückliche Handlung in der Anwendung auslöst.
§ 2 Art und Zweck der Verarbeitung(Art. 28 Abs. 3 Satz 1 DSGVO)
(1) Art der Verarbeitung: Erheben über Formulare und Portale, Speichern in einer Datenbank und im Dateisystem, Ordnen, Verändern, Auslesen, Abfragen, Verwenden zur Berechnung (Sollstellungen, Mahnungen, Betriebskostenabrechnung nach § 556 BGB, Jahresabrechnung und Wirtschaftsplan nach § 28 WEG), Erstellen von Dokumenten (PDF), Übermitteln per E-Mail auf Veranlassung des Verantwortlichen, Bereitstellen in Portalen (Mieterportal, Eigentümer-Einsicht), Exportieren (Datenexport, DATEV-Format), Einschränken und Löschen.
(2) Zweck der Verarbeitung: Durchführung und Verwaltung von Mietverhältnissen und Wohnungseigentümergemeinschaften durch den Verantwortlichen, insbesondere Mieterauswahl (Selbstauskunft, Interessentenverwaltung), Vertragsanbahnung und Vertragsdurchführung, Zahlungsverkehr und Mahnwesen, Betriebskosten- und WEG-Abrechnung, Kommunikation mit Mietern und Eigentümern, Dokumentation und Aufbewahrung nach den gesetzlichen Vorschriften.
(3) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich zu diesen Zwecken. Eine Nutzung für eigene Zwecke, insbesondere für Werbung, Profilbildung oder das Training von KI-Modellen, findet nicht statt.
§ 3 Art der Daten und Kategorien betroffener Personen(Art. 28 Abs. 3 Satz 1 DSGVO)
(1) Kategorien betroffener Personen:
- Mieter und Mitbewohner der verwalteten Einheiten sowie ehemalige Mieter,
- Mietinteressenten, die eine Selbstauskunft abgeben oder als Interessenten erfasst werden,
- Eigentümer und Mitglieder des Verwaltungsbeirats einer Wohnungseigentümergemeinschaft,
- Kontakte des Verantwortlichen, etwa Handwerksbetriebe, Dienstleister, Hausverwaltungen, Versorger und Behörden,
- Personen, die in hochgeladenen Dokumenten, Belegen oder Fotos genannt oder abgebildet sind.
(2) Art der personenbezogenen Daten:
- Stammdaten: Name, Anrede, Anschrift, E-Mail-Adresse, Telefonnummer, bei Selbstauskünften Geburtsdatum,
- Vertragsdaten: Einheit, Einzugs- und Auszugsdatum, Personenzahl, Miete, Vorauszahlungen, Kaution, Nachträge, Kündigungen, Mietanpassungen, Mietvertragsdaten und Signaturprotokolle (Name, Datum, Prüfsummen),
- Zahlungsdaten: Sollstellungen, Zahlungseingänge, offene Posten, Mahnstufen, Kontoumsätze aus dem Bankimport (Buchungsdatum, Betrag, Verwendungszweck, Kontokennung), Bankverbindungen von Kontakten,
- Verbrauchs- und Objektdaten: Zählerstände, Zählerfotos, Wohnflächen, Miteigentumsanteile, Hausgeld, Beschlüsse, Versammlungsunterlagen,
- Bewerbungsdaten aus der Selbstauskunft: Beruf, Arbeitgeber, Beschäftigungsdauer, Einkommensspanne, Haustiere, Raucherstatus, Angaben zu Mietrückständen, Räumungsklagen und Insolvenzverfahren, Bonitätsvermerke des Verantwortlichen,
- Kommunikationsdaten: Anschreiben, E-Mails aus dem Postausgang (Empfänger, Betreff, Text, Anhang), Portal-Tickets und Mängelmeldungen,
- Dokumente und Dateien: Mietverträge, Übergabeprotokolle, Belege, Bescheinigungen, hochgeladene Dateien.
(3) Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand des Auftrags. Der Verantwortliche erfasst solche Daten nicht in der Anwendung; die Selbstauskunft stellt keine Fragen nach Gesundheit, Religion, Herkunft, Schwangerschaft oder Mitgliedschaften.
§ 4 Rechte des Verantwortlichen, Weisungen(Art. 28 Abs. 3 Satz 2 lit. a, Art. 29 DSGVO)
(1) Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung und für die Wahrung der Rechte der betroffenen Personen allein verantwortlich (Art. 5 Abs. 2, Art. 24 DSGVO). Er stellt insbesondere sicher, dass eine Rechtsgrundlage für die Erhebung der Daten Dritter besteht, dass er die betroffenen Personen nach Art. 13 und 14 DSGVO informiert und dass er nur Daten erfasst, die für den Zweck erforderlich sind.
(2) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen (Art. 28 Abs. 3 Satz 2 lit. a, Art. 29 DSGVO). Als Weisungen gelten dieser Vertrag, der Hauptvertrag sowie die Handlungen des Verantwortlichen in der Anwendung (Erfassen, Ändern, Löschen, Exportieren, Versenden, Freigeben von Portalen, Auslösen der KI-Funktionen). Weitere Weisungen erteilt der Verantwortliche in Textform an kontakt@mein-nebenkostenrechner.de. Weisungen, die über den Leistungsumfang der Anwendung hinausgehen, bedürfen einer gesonderten Vereinbarung.
(3) Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, informiert er den Verantwortlichen unverzüglich (Art. 28 Abs. 3 Satz 3 DSGVO). Er ist berechtigt, die Ausführung bis zur Bestätigung oder Änderung der Weisung auszusetzen.
(4) Abweichend von Absatz 2 darf der Auftragsverarbeiter Daten verarbeiten, soweit er durch das Recht der Union oder der Mitgliedstaaten dazu verpflichtet ist. In diesem Fall teilt er dem Verantwortlichen die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
§ 5 Vertraulichkeit(Art. 28 Abs. 3 Satz 2 lit. b DSGVO)
(1) Der Auftragsverarbeiter gewährleistet, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 Satz 2 lit. b DSGVO). Die Verpflichtung besteht nach dem Ende der Tätigkeit fort.
(2) Zugriff auf Daten des Verantwortlichen erhalten nur Personen, die ihn zur Erfüllung des Vertrages, zur Fehlerbehebung oder zum Support benötigen. Ein Support-Zugriff auf Inhalte der Verwaltung erfolgt nur auf Anfrage des Verantwortlichen oder zur Abwehr einer konkreten Störung und wird protokolliert.
§ 6 Technische und organisatorische Maßnahmen(Art. 28 Abs. 3 Satz 2 lit. c, Art. 32 DSGVO)
Der Auftragsverarbeiter trifft die folgenden technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und passt sie dem Stand der Technik an. Eine Änderung ist zulässig, solange das Schutzniveau nicht unterschritten wird.
- Zutritts- und Standortkontrolle: Betrieb auf Servern der Hetzner Online GmbH im Rechenzentrum Falkenstein (Deutschland) mit Zutrittskontrolle, Videoüberwachung, Brandschutz und unterbrechungsfreier Stromversorgung des Rechenzentrumsbetreibers (ISO/IEC 27001).
- Zugangskontrolle: Serverzugang nur über SSH mit Schlüsselverfahren, Firewall mit Beschränkung auf die benötigten Ports; Konten der Anwendung mit gehashten Passwörtern (bcrypt), optionaler Zwei-Faktor-Anmeldung, Sitzungs-Cookies mit HttpOnly und Secure, Begrenzung der Anmeldeversuche je Herkunftsadresse (fünf Versuche je Minute).
- Zugriffs- und Trennungskontrolle: Jede Datenbankabfrage der Verwaltung ist an das Konto des Verantwortlichen gebunden (Mandantentrennung je Konto und Objekt); Rollen- und Editionsprüfung je Route; Zugangstoken für Mieterportal, Eigentümer-Einsicht und Selbstauskunft werden nur als SHA-256-Hash gespeichert und laufen automatisch ab.
- Übertragungskontrolle: Verschlüsselte Übertragung ausschließlich über TLS (HTTPS, HSTS); E-Mail-Versand über den eigenen Mailserver mit TLS; keine Übermittlung an Dritte außer den in § 7 genannten Unterauftragsverarbeitern.
- Eingabekontrolle: Protokollierung sicherheitsrelevanter Ereignisse (Anmeldung, Datenexport, Kontolöschung, Support-Zugriffe) in einem Audit-Log; Ereignisprotokoll je Verwaltungsvorgang in der Anwendung.
- Verfügbarkeitskontrolle: Stündliche und tägliche verschlüsselte Sicherungen der Datenbank und der Dateien mit räumlich getrennter Kopie innerhalb der Europäischen Union, dokumentiertes Wiederherstellungsverfahren mit Probelauf vor jeder Wiederherstellung; die Wiederherstellbarkeit wird bei Änderungen am Sicherungsverfahren geprüft. Überwachung der Dienste mit Alarmierung, Trennung von Produktiv- und Prüfumgebung.
- Löschkonzept: Automatische Löschfristen (Selbstauskünfte 90 Tage nach Eingang, abgelaufene Portal- und Einsichtszugänge, E-Mail-Anhänge des Postausgangs), Löschung aller Verwaltungsdaten samt Dateien bei der Kontolöschung, Datenexport im maschinenlesbaren Format jederzeit im Konto.
- Auftragskontrolle: Schriftliche Verträge mit allen Unterauftragsverarbeitern, Prüfung der Garantien für Drittlandtransfers, keine Verarbeitung ohne dokumentierte Weisung.
- Datenminimierung und Pseudonymisierung: Einkommensangaben in der Selbstauskunft nur als Spanne, keine Fragen ohne berechtigtes Interesse, Vermögensbericht der WEG ohne Namensnennung säumiger Eigentümer gegenüber anderen Eigentümern, Zugangstoken statt Nutzerkonten für Dritte.
§ 7 Unterauftragsverarbeiter(Art. 28 Abs. 2 und 4, Abs. 3 Satz 2 lit. d DSGVO)
(1) Der Verantwortliche erteilt die allgemeine Genehmigung (Art. 28 Abs. 2 Satz 1 DSGVO) für die Einschaltung der folgenden Unterauftragsverarbeiter:
| Unternehmen | Leistung | Ort und Garantie |
|---|---|---|
| Hetzner Online GmbH Industriestr. 25, 91710 Gunzenhausen, Deutschland | Hosting der Anwendung und der Datenbank, Speicherung hochgeladener Dateien, verschlüsselte Sicherungen, Betrieb des Mailservers für den E-Mail-Versand aus der Verwaltung (Rechenzentrum Falkenstein, Sachsen) | Kein Drittlandtransfer; Auftragsverarbeitungsvertrag nach Art. 28 DSGVO mit Hetzner |
| Anthropic, PBC 548 Market Street, San Francisco, CA 94104, USA | KI-Erzeugung von Exposétexten und KI-Auslesung von Belegen, jeweils nur auf ausdrückliche Auslösung durch den Verantwortlichen in der Anwendung; der Anbieter hält die Eingaben nach seinen Bedingungen höchstens 30 Tage zur Missbrauchsprüfung vor und verwendet sie nicht zum Training | Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914, Modul 3) nach Art. 46 Abs. 2 lit. c DSGVO |
(2) Die KI-Funktionen (Exposétext, Belegauslesung) sind keine Voraussetzung für die Nutzung der Verwaltung. Eine Übermittlung an Anthropic, PBC erfolgt nur, wenn der Verantwortliche die Funktion im Einzelfall auslöst und, bei der Belegauslesung, die Einwilligung in die Übermittlung ausdrücklich erklärt. Der Verantwortliche stellt sicher, dass er in Exposénotizen keine personenbezogenen Daten Dritter erfasst. Der Anbieter verarbeitet die Inhalte nur zur Beantwortung der Anfrage und hält sie nach seinen Bedingungen höchstens 30 Tage zur Missbrauchsprüfung vor; ein Training mit den Inhalten findet nicht statt.
(3) Der Auftragsverarbeiter informiert den Verantwortlichen über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters mindestens 30 Tage im Voraus per E-Mail an die Kontoadresse und durch Aktualisierung dieser Seite (Art. 28 Abs. 2 Satz 2 DSGVO). Der Verantwortliche kann der Änderung innerhalb von 30 Tagen aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Im Fall des Widerspruchs können beide Parteien den Hauptvertrag mit Wirkung zum Zeitpunkt des Einsatzes des neuen Unterauftragsverarbeiters kündigen; bereits gezahlte Entgelte für die Restlaufzeit werden erstattet.
(4) Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter durch Vertrag dieselben Datenschutzpflichten auf, wie sie in diesem Vertrag festgelegt sind (Art. 28 Abs. 4 DSGVO). Kommt ein Unterauftragsverarbeiter seinen Pflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung der Pflichten dieses Unterauftragsverarbeiters.
§ 8 Unterstützungspflichten(Art. 28 Abs. 3 Satz 2 lit. e und f DSGVO)
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen betroffener Personen (Art. 12 bis 22 DSGVO) nachzukommen (Art. 28 Abs. 3 Satz 2 lit. e DSGVO). Dazu stellt die Anwendung bereit: den Datenexport aller Verwaltungs- und WEG-Daten, die Löschung einzelner Datensätze und Dateien, die Sperrung und den Widerruf von Portalzugängen sowie die Selbstlöschung (Widerruf) durch Mietinteressenten im Selbstauskunftsformular.
(2) Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet dieser den Antrag unverzüglich an den Verantwortlichen weiter, soweit sich die Person dem Verantwortlichen zuordnen lässt, und beantwortet ihn nicht selbst.
(3) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung und Benachrichtigung bei Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation) (Art. 28 Abs. 3 Satz 2 lit. f DSGVO). Die Beschreibung der Maßnahmen in § 6 und die Liste der Unterauftragsverarbeiter in § 7 dienen als Grundlage für ein Verzeichnis der Verarbeitungstätigkeiten des Verantwortlichen.
§ 9 Meldung von Verletzungen des Schutzes personenbezogener Daten(Art. 33, 34 DSGVO)
(1) Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten, die Daten des Verantwortlichen betrifft, unverzüglich nach Bekanntwerden, spätestens innerhalb von 36 Stunden, per E-Mail an die Kontoadresse (Art. 33 Abs. 2 DSGVO). Die Meldung enthält, soweit bekannt, die Art der Verletzung, die Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen und vorgeschlagenen Maßnahmen.
(2) Die Meldung an die Aufsichtsbehörde (Art. 33 Abs. 1 DSGVO) und die Benachrichtigung der betroffenen Personen (Art. 34 DSGVO) obliegen dem Verantwortlichen. Der Auftragsverarbeiter stellt dafür die erforderlichen Informationen bereit und dokumentiert die Verletzung.
§ 10 Nachweis- und Kontrollrechte(Art. 28 Abs. 3 Satz 2 lit. h DSGVO)
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung (Art. 28 Abs. 3 Satz 2 lit. h DSGVO). Dazu gehören dieser Vertrag, die Beschreibung der Maßnahmen in § 6, die Liste der Unterauftragsverarbeiter, Angaben zu den Sicherungs- und Löschläufen sowie auf Anfrage Auszüge aus dem Audit-Log, soweit sie das Konto des Verantwortlichen betreffen.
(2) Der Verantwortliche ist berechtigt, die Einhaltung dieses Vertrages nach vorheriger Ankündigung von mindestens 14 Tagen während der üblichen Geschäftszeiten zu überprüfen oder durch einen zur Verschwiegenheit verpflichteten Prüfer überprüfen zu lassen. Überprüfungen erfolgen vorrangig durch schriftliche Auskunft und Vorlage von Nachweisen; eine Vor-Ort-Kontrolle beim Rechenzentrumsbetreiber ist auf dessen Zertifizierungen und Prüfberichte beschränkt.
(3) Der Auftragsverarbeiter unterrichtet den Verantwortlichen, wenn eine Aufsichtsbehörde bei ihm eine Prüfung durchführt, die Daten des Verantwortlichen betrifft.
§ 11 Löschung und Rückgabe nach Beendigung(Art. 28 Abs. 3 Satz 2 lit. g DSGVO)
(1) Während der Vertragslaufzeit löscht der Verantwortliche Daten selbst in der Anwendung. Zusätzlich löscht der Auftragsverarbeiter automatisch: Selbstauskünfte 90 Tage nach Eingang, sofern sie nicht in die Interessentenverwaltung übernommen wurden (übernommene werden nach 90 Tagen auf die übernommenen Kontaktdaten reduziert), offene Selbstauskunftslinks nach Ablauf, abgelaufene oder widerrufene Portalzugänge sowie E-Mail-Anhänge des Postausgangs, die zu keinem Eintrag mehr gehören.
(2) Nach Beendigung des Vertrages hat der Verantwortliche die Wahl, die Daten über den Datenexport im Konto in einem maschinenlesbaren Format herauszugeben (Art. 20 DSGVO) und anschließend das Konto zu löschen. Mit der Kontolöschung löscht der Auftragsverarbeiter sämtliche Verwaltungs- und WEG-Daten einschließlich hochgeladener Dateien, Belege, Fotos, Signaturprotokolle, Portalzugänge und E-Mail-Anhänge unwiderruflich (Art. 28 Abs. 3 Satz 2 lit. g DSGVO). Sicherungskopien werden mit dem turnusmäßigen Überschreiben innerhalb von 60 Tagen aus allen Sicherungen entfernt.
(3) Nicht gelöscht werden Daten, die der Auftragsverarbeiter nach dem Recht der Union oder der Mitgliedstaaten aufbewahren muss. Das betrifft ausschließlich die eigenen Vertrags- und Rechnungsdaten des Verantwortlichen (§ 147 AO, § 257 HGB), nicht die Daten Dritter aus der Verwaltung.
§ 12 Haftung, Form und Schlussbestimmungen(Art. 28 Abs. 9, Art. 82 DSGVO)
(1) Für die Haftung der Parteien gilt Art. 82 DSGVO. Im Innenverhältnis haftet der Auftragsverarbeiter nur für Schäden, die durch eine Verarbeitung verursacht wurden, bei der er seine speziell den Auftragsverarbeitern auferlegten Pflichten aus der DSGVO nicht nachgekommen ist oder unter Nichtbeachtung der rechtmäßig erteilten Weisungen des Verantwortlichen oder gegen diese Weisungen gehandelt hat. Die Haftungsregelungen des Hauptvertrages bleiben im Übrigen unberührt.
(2) Dieser Vertrag wird in elektronischem Format geschlossen (Art. 28 Abs. 9 DSGVO). Er wird nach § 1 Abs. 2 mit dem Abschluss des Hauptvertrages einbezogen. Zusätzlich bestätigt der Verantwortliche beim ersten Aufruf der Verwaltung die Kenntnisnahme der jeweils geltenden Fassung; Zeitpunkt und Fassung werden zu seinem Konto gespeichert und stehen im Datenexport. Der Auftragsverarbeiter hält jede veröffentlichte Fassung vor.
(3) Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen die Regelungen dieses Vertrages für die Verarbeitung personenbezogener Daten im Auftrag vor. Änderungen und Ergänzungen bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt; an die Stelle der unwirksamen Bestimmung tritt die gesetzliche Regelung, die dem Zweck der Bestimmung am nächsten kommt.
(4) Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist, soweit gesetzlich zulässig, Berlin.