Auftragsverarbeitungsvertrag (AVV)
Stand: 24. Juli 2026
Dieser Vertrag regelt die Verarbeitung personenbezogener Daten, die wir im Auftrag eines Server-Betreibers durchführen. Er wird zwischen dir als Betreiber eines Discord-Servers („Verantwortlicher") und uns („Auftragsverarbeiter") geschlossen, sobald du Noxa auf einem Server einsetzt, und gilt für die gesamte Dauer dieser Nutzung. Eine gesonderte Unterschrift ist nicht erforderlich; auf Wunsch stellen wir dir eine unterzeichnete Ausfertigung zur Verfügung.
1. Parteien
Verantwortlicher ist der jeweilige Betreiber des Discord-Servers, auf dem Noxa eingesetzt wird. Auftragsverarbeiter ist noxa-bot.org – Jan Eder, c/o Online-Impressum #9754, Europaring 90, 53757 Sankt Augustin, erreichbar unter noxa-bot.org@mail.online-impressum.de.
2. Gegenstand, Dauer, Art und Zweck der Verarbeitung
Gegenstand ist der Betrieb der Noxa-Software zur Verwaltung des Discord-Servers des Verantwortlichen. Die Verarbeitung dient ausschließlich der Erbringung der vom Verantwortlichen aktivierten Funktionen: Moderation einschließlich automatischer Moderation und Bot-Falle, Ticket-Support, Verifizierung neuer Mitglieder, Entbannungsanträge, Umfragen, Gewinnspiele, Automatisierungen, temporäre Sprachkanäle, Stream-Benachrichtigungen sowie serverbezogene Auswertungen. Die Verarbeitung erfolgt automatisiert und dauert für die Zeit der Nutzung von Noxa auf dem betreffenden Server; sie endet mit dem Entfernen des Bots.
3. Art der Daten und Kategorien betroffener Personen
Verarbeitet werden:
- Kategorien betroffener Personen: Mitglieder des Discord-Servers des Verantwortlichen; Dashboard-Nutzer des Verantwortlichen einschließlich der von ihm eingeladenen Team-Mitglieder; von einem Bann betroffene Personen, die einen Einspruch einlegen; vom Verantwortlichen eingetragene Streamer.
- Datenarten: Discord-Nutzer-ID, Benutzer- und Anzeigename, Avatar; Moderationsvorgänge samt Grund und internen Notizen; Inhalte und Anhänge von Support-Tickets; Inhalte von Entbannungsanträgen; Abstimmungsverhalten in Umfragen; Teilnahme- und Gewinndaten aus Gewinnspielen; Auslöser und Ausführungen von Automatisierungen; Besitz- und Zugangsdaten temporärer Sprachkanäle; öffentliche Streaming-Angaben; technische Protokolldaten.
- Nicht verarbeitet werden: Nachrichteninhalte außerhalb von Tickets und Entbannungsanträgen, Sprach- oder Videoinhalte, Zahlungsdaten der Server-Mitglieder sowie besondere Kategorien nach Art. 9 DSGVO, soweit der Verantwortliche sie nicht selbst durch die Gestaltung seiner Umfragen oder Freitexte einbringt.
4. Weisungsrecht
Wir verarbeiten personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Als dokumentierte Weisung gilt die Konfiguration im Dashboard: Welche Module aktiviert, welche Regeln gesetzt und welche Fristen gewählt werden, bestimmt der Verantwortliche selbst. Ergänzende Weisungen sind in Textform an noxa-bot.org@mail.online-impressum.de zu richten. Sind wir der Auffassung, dass eine Weisung gegen Datenschutzrecht verstößt, weisen wir den Verantwortlichen unverzüglich darauf hin und dürfen die Ausführung bis zu seiner Bestätigung aussetzen (Art. 28 Abs. 3 S. 3 DSGVO).
5. Vertraulichkeit
Alle Personen, die auftragsgemäß Zugriff auf personenbezogene Daten des Verantwortlichen erhalten können, sind zur Vertraulichkeit verpflichtet und über die einschlägigen Datenschutzvorgaben unterrichtet. Der Zugriff auf Produktionsdaten ist auf die für den Betrieb notwendigen Personen beschränkt.
6. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Wir treffen die in Abschnitt 12 aufgeführten Maßnahmen. Sie sind integraler Bestandteil dieses Vertrags. Wir dürfen sie fortentwickeln, solange das Schutzniveau nicht unterschritten wird.
7. Unterauftragsverarbeiter
Der Verantwortliche erteilt seine allgemeine Genehmigung zum Einsatz der nachfolgend genannten Unterauftragsverarbeiter. Wir informieren über beabsichtigte Änderungen mindestens 30 Tage im Voraus; der Verantwortliche kann innerhalb dieser Frist widersprechen und den Vertrag bei Fortbestehen des Widerspruchs kündigen.
| Unterauftragsverarbeiter | Zweck | Ort |
|---|---|---|
| Hetzner Online GmbH | Betrieb von Servern und Datenbank | Deutschland |
| Discord Inc. | Plattform, auf der der Bot betrieben wird — technisch zwingend, nicht durch uns wählbar | USA |
| Push-Dienste der Browserhersteller | Zustellung freiwilliger Benachrichtigungen zu Entbannungsanträgen | USA |
8. Unterstützung des Verantwortlichen
Wir unterstützen den Verantwortlichen im Rahmen des Zumutbaren bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 23 DSGVO) sowie bei seinen Pflichten nach Art. 32 bis 36 DSGVO. Wenden sich betroffene Personen unmittelbar an uns, leiten wir sie unverzüglich an den Verantwortlichen weiter und beantworten sie nicht selbst. Das Dashboard stellt hierfür Auskunfts-, Export- und Löschfunktionen bereit.
9. Meldung von Verletzungen des Schutzes personenbezogener Daten
Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt, die Daten des Verantwortlichen betrifft, informieren wir ihn unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung, und stellen ihm die für seine Meldung nach Art. 33 DSGVO erforderlichen Angaben zur Verfügung. Die Meldung an die Aufsichtsbehörde obliegt dem Verantwortlichen.
10. Löschung und Rückgabe
Nach Beendigung der Nutzung löschen wir die serverbezogenen Daten nach den in der Datenschutzerklärung veröffentlichten Fristen, spätestens 30 Tage nach Entfernen des Bots vom Server. Auf Verlangen des Verantwortlichen, das vor Ablauf dieser Frist zu stellen ist, stellen wir zuvor einen Export bereit. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
11. Nachweise und Überprüfung
Wir stellen dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich sind, und ermöglichen Überprüfungen. Diese erfolgen vorrangig durch Auskunft in Textform und durch Vorlage der Dokumentation zu den technischen und organisatorischen Maßnahmen. Vor-Ort-Überprüfungen sind mit angemessener Vorankündigung, zu üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs zulässig.
12. Anlage: Technische und organisatorische Maßnahmen
Die folgenden Maßnahmen sind umgesetzt (Art. 32 DSGVO):
- Vertraulichkeit — Zutritt: Betrieb in einem Rechenzentrum in Deutschland mit dokumentierter Zutrittskontrolle durch den Betreiber. Zugang: Anmeldung ausschließlich über Discord-OAuth mit PKCE, kein eigenes Passwortsystem, Administrationszugang zum Server nur über SSH mit Schlüsselpaar. Zugriff: serverseitige Rechteprüfung bei jeder einzelnen Anfrage anhand von Rang und feingliedrigen Berechtigungsbereichen, mandantengetrennte Datenhaltung je Server.
- Verschlüsselung — TLS für sämtliche Verbindungen; Feldverschlüsselung mit AES-256-GCM für Ticket- und Einspruchsinhalte, Moderationsgründe und -notizen sowie gespeicherte OAuth-Token, jeweils mit einem eigenen Schlüssel je Server; Sitzungs-Token und Raum-Passwörter werden ausschließlich gehasht gespeichert.
- Integrität — Signaturprüfung aller eingehenden Webhooks vor jeder Verarbeitung; Schutz vor Cross-Site-Request-Forgery nach dem Double-Submit-Verfahren; Eingabevalidierung mit einem zentralen Schema; Prüfung von Ziel-Adressen gegen eine Positivliste, wo der Server ausgehende Aufrufe tätigt.
- Verfügbarkeit und Belastbarkeit — tägliche Datenbanksicherung mit 30-tägiger Rotation und dokumentiertem Wiederherstellungsverfahren; Überwachung von Diensten, Warteschlangen, Datenbank und Zertifikaten mit Alarmierung an den Betreiber; getrennte Dienste mit automatischem Neustart.
- Nachvollziehbarkeit — Protokollierung sicherheitsrelevanter und konfigurationsändernder Vorgänge je Server im Audit-Protokoll; gesonderte Protokollierung der Zugriffe auf interne Betriebswerkzeuge einschließlich IP-Adresse.
- Datenminimierung und Belastbarkeit der Löschung — automatisierte, täglich laufende Löschläufe nach festen Fristen; Filterung interner Teamnotizen aus Transkripten; Verzicht auf die Speicherung von Nachrichteninhalten außerhalb von Tickets und Einsprüchen; keine externen Analyse- oder Tracking-Dienste.
13. Haftung und Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Allgemeinen Geschäftsbedingungen. Bei Widersprüchen zwischen diesem Vertrag und den Allgemeinen Geschäftsbedingungen geht dieser Vertrag für Fragen der Auftragsverarbeitung vor. Es gilt deutsches Recht.