NextKon

Vertrag zur Auftragsverarbeitung

nach Art. 28 DSGVO für NextKon VOD · Fassung 1.0 vom 02.10.2026 · abschließen im NextKon-Konto

Vertragsparteien

Verantwortlicher („Auftraggeber“): die Organisation, die NextKon VOD nutzt und diesen Vertrag im NextKon-Konto abschließt (Name, Funktion und Zeitpunkt werden dort festgehalten).

Auftragsverarbeiter („Auftragnehmer“): TS Veranstaltungstechnik GmbH & Co. KG, Bürenweg 5, 73102 Birenbach, Amtsgericht Ulm HRA 722595, vertreten durch die TS Veranstaltungstechnik Verwaltungs GmbH, diese vertreten durch den Geschäftsführer Florian Daniel Tospann. Kontakt in Datenschutzfragen: info@ts-veranstaltungstechnik.de, +49 7161 30 47 49 0.

Der Vertrag wird elektronisch geschlossen (Art. 28 Abs. 9 DSGVO): Der Auftragnehmer bietet ihn mit dieser Fassung an, der Auftraggeber nimmt ihn durch die Bestätigung im NextKon-Konto an. Eine unterschriebene Fassung als PDF erhalten Sie auf Wunsch.

§ 1 Gegenstand und Dauer

(1) Der Auftragnehmer stellt dem Auftraggeber die Mediathek „NextKon VOD“ zur Verfügung (Hochladen, Umwandeln und Speichern von Videos, Mediathek- und Videoseiten, Einbettung, Verwaltung). Dabei verarbeitet er personenbezogene Daten im Auftrag des Auftraggebers.

(2) Grundlage ist die jeweilige Nutzungsvereinbarung (Testzugang, VOD-Paket, Angebot; zusammen „Hauptvertrag“) einschließlich der AGB. Dieser Vertrag gilt, solange der Auftragnehmer für den Auftraggeber personenbezogene Daten verarbeitet, und endet mit der Löschung nach § 10.

§ 2 Art, Zweck, Daten, Betroffene

(1) Art und Zweck: Speicherung, Umwandlung in Streaming-Fassungen, Bereitstellung und Auslieferung der Videos nach den Sichtbarkeitseinstellungen des Auftraggebers (in der Mediathek, nur mit Link, privat); Sicherung, Wartung, Löschung nach Weisung.

(2) Arten von Daten: Bild und Ton in den Videos (insbesondere Referentinnen und Referenten, Moderation, Publikum), Titel, Beschreibungen und Vorschaubilder; E-Mail-Adressen der vom Auftraggeber berechtigten Verwaltungsnutzer; technische Verbindungsdaten der Zuschauer beim Abruf (IP-Adresse, Zeitpunkt, abgerufene Datei, Browserkennung) in den Protokollen der Auslieferung. Es werden keine Cookies gesetzt und keine Zuschauerprofile gebildet.

(3) Betroffene Personen: Personen, die in den Videos zu sehen oder zu hören sind, Zuschauer, Mitarbeitende des Auftraggebers.

(4) Besondere Kategorien personenbezogener Daten (Art. 9, 10 DSGVO) sind nicht Gegenstand der Verarbeitung, soweit der Auftraggeber solche Inhalte nicht selbst einstellt; dafür trägt er die Verantwortung für die Rechtsgrundlage.

§ 3 Weisungen

(1) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, auch bei einer Übermittlung in ein Drittland, es sei denn, er ist gesetzlich dazu verpflichtet; dann teilt er dies vorher mit, soweit das Gesetz es nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).

(2) Weisungen sind der Hauptvertrag, dieser Vertrag und die Einstellungen und Aktionen in der VOD-Verwaltung (z. B. Hochladen, Sichtbarkeit, Löschen). Weitere Weisungen erteilt der Auftraggeber in Textform (E-Mail).

(3) Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er den Auftraggeber unverzüglich darauf hin und darf sie bis zur Bestätigung oder Änderung aussetzen.

§ 4 Vertraulichkeit

Der Auftragnehmer setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen und die mit den Datenschutzvorschriften vertraut gemacht wurden (Art. 28 Abs. 3 lit. b, Art. 29 DSGVO). Zugriff auf Inhalte erhalten nur Personen, die ihn für Betrieb, Störungsbeseitigung oder auf Wunsch des Auftraggebers (z. B. Schnitt durch den Auftragnehmer) benötigen.

§ 5 Sicherheit der Verarbeitung

Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Er darf sie weiterentwickeln, solange das Schutzniveau nicht unterschritten wird; wesentliche Änderungen dokumentiert er in der Anlage.

§ 6 Unterauftragsverarbeiter

(1) Der Auftraggeber genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter (allgemeine schriftliche Genehmigung, Art. 28 Abs. 2 DSGVO).

(2) Der Auftragnehmer informiert den Auftraggeber mindestens 14 Tage vorher in Textform über beabsichtigte Änderungen. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen; kommt keine Einigung zustande, kann er den Hauptvertrag zum Zeitpunkt der Änderung kündigen.

(3) Der Auftragnehmer legt Unterauftragsverarbeitern dieselben Datenschutzpflichten auf wie in diesem Vertrag (Art. 28 Abs. 4 DSGVO).

§ 7 Rechte der Betroffenen

Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten Maßnahmen bei Anfragen Betroffener (Art. 12–22 DSGVO). Videos ändern, verbergen und löschen kann der Auftraggeber in der VOD-Verwaltung selbst. Wenden sich Betroffene direkt an den Auftragnehmer, leitet er die Anfrage unverzüglich an den Auftraggeber weiter.

§ 8 Datenschutzverletzungen

Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt, und unterstützt ihn bei Meldung und Benachrichtigung (Art. 33, 34 DSGVO).

§ 9 Weitere Unterstützung

Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm vorliegenden Informationen bei den Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Datenschutz-Folgenabschätzung, vorherige Konsultation).

§ 10 Löschung und Rückgabe

(1) Der Auftraggeber kann seine Videos jederzeit herunterladen (Originaldatei innerhalb von 30 Tagen nach dem Hochladen) und löschen. Gelöschte Dateien sind noch 30 Tage als ältere Version wiederherstellbar und werden dann endgültig entfernt.

(2) Nach Ende des Hauptvertrags bleibt die Verwaltung 30 Tage zugänglich; danach löscht der Auftragnehmer alle Videos und Angaben des Auftraggebers spätestens innerhalb weiterer 30 Tage. Protokolle der Auslieferung werden, soweit sie zur Messung der Abrufstunden geführt werden, nach spätestens 30 Tagen gelöscht.

(3) Gesetzliche Aufbewahrungspflichten des Auftragnehmers (z. B. für Rechnungen) bleiben unberührt; sie betreffen keine Videoinhalte.

§ 11 Nachweise und Kontrollen

Der Auftragnehmer stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen durch den Auftraggeber oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer, nach rechtzeitiger Anmeldung (in der Regel 14 Tage), zu den üblichen Geschäftszeiten und ohne Störung des Betriebs. Für die Rechenzentren genügen die Zertifikate und Berichte des Unterauftragsverarbeiters (Anlage 2).

§ 12 Ort der Verarbeitung

(1) Gespeichert und umgewandelt werden die Videos ausschließlich in Rechenzentren in Frankfurt am Main (Deutschland).

(2) Für eine schnelle Wiedergabe liefert das Auslieferungsnetz (Amazon CloudFront) Videoabschnitte über Standorte in der Nähe des Zuschauers aus und hält sie dort kurzzeitig zwischengespeichert. Eingestellt sind Standorte in Europa und Nordamerika; ein Abruf aus Nordamerika kann deshalb über dortige Standorte laufen. Der Unterauftragsverarbeiter ist ein Unternehmen mit Sitz in der EU (Luxemburg) und Konzernmutter in den USA; Grundlage einer etwaigen Drittlandübermittlung sind der Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Zertifizierung von Amazon) und die EU-Standardvertragsklauseln im Vertrag zur Auftragsverarbeitung von AWS (Art. 45, 46 DSGVO). Auf Wunsch beschränken wir die Auslieferung auf Standorte in Europa (Enterprise).

§ 13 Haftung, Schlussbestimmungen

(1) Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Regelungen des Hauptvertrags und der AGB.

(2) Bei Widersprüchen geht dieser Vertrag in Fragen des Datenschutzes dem Hauptvertrag vor. Änderungen bedürfen der Textform; eine neue Fassung bietet der Auftragnehmer im NextKon-Konto zur Bestätigung an.

(3) Es gilt deutsches Recht. Ist eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam; es gilt die gesetzliche Regelung.

Anlage 1 – Technische und organisatorische Maßnahmen

Zutritt und Zugang: Rechenzentren von Amazon Web Services in Frankfurt am Main (zertifiziert u. a. nach ISO 27001, SOC 2, C5). Kein eigener Server beim Auftragnehmer; Verwaltung nur über persönliche, passwortgeschützte Konten (NextKon-Konto, Anmeldung über Amazon Cognito); Betreiberzugang nur mit gesondertem Schlüssel, nur für den Geschäftsführer und beauftragte Techniker.

Trennung: Jeder Auftraggeber hat einen eigenen Bereich (Mandant); Zugriffe der Verwaltung sind auf den eigenen Mandanten beschränkt und werden serverseitig geprüft.

Verschlüsselung: Übertragung nur verschlüsselt (TLS, HSTS); Speicherung verschlüsselt (AES-256, serverseitig); Speicher nicht öffentlich – Originaldateien sind nie über das Internet abrufbar, Streaming-Fassungen nur über das Auslieferungsnetz.

Sichtbarkeit: Jedes Video ist „in der Mediathek“, „nur mit Link“ oder „privat“; private Videos sind nur in der Verwaltung sichtbar.

Kein Tracking: Mediathek, Videoseiten und Player setzen keine Cookies, nutzen keinen Browserspeicher zur Wiedererkennung und laden nichts von fremden Servern; keine Werbung, keine Analysewerkzeuge.

Verfügbarkeit und Sicherung: Speicher mit mehrfacher Redundanz in mehreren Rechenzentren in Frankfurt; gelöschte oder überschriebene Dateien 30 Tage wiederherstellbar; Datenbank mit Wiederherstellung zu jedem Zeitpunkt der letzten 35 Tage; Überwachung und Kostenwarnungen.

Löschung: Löschen in der Verwaltung entfernt Videos aus Speicher und Mediathek; endgültige Löschung der Versionen nach 30 Tagen; Löschung aller Daten nach Vertragsende nach § 10.

Organisation: Verpflichtung der Beschäftigten auf Vertraulichkeit; Änderungen an der Technik nur über ein dokumentiertes Bereitstellungsverfahren mit Versionsverwaltung; Meldeweg für Datenschutzverletzungen an den Geschäftsführer.

Anlage 2 – Unterauftragsverarbeiter

Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg
Speicher (S3), Umwandlung (MediaConvert), Datenbank (DynamoDB), Anmeldung (Cognito), Schnittstelle (Lambda/API Gateway): Region Frankfurt am Main (eu-central-1); Auslieferung (CloudFront): Standorte in Europa und Nordamerika, siehe § 12.

Instant-HilfeAntwort normalerweise innerhalb weniger Minuten