Vertrag zur Auftragsverarbeitung
Fassung 1.5 · Stand 29. September 2026 · nach Art. 28 DSGVO
Brauchst du diesen Vertrag überhaupt?
Für den kostenlosen Dienst: nein. Wenn du dich selbst mit deiner eigenen Adresse anmeldest, sind wir dafür Verantwortlicher und nicht dein Auftragsverarbeiter — ein AVV wäre der falsche Vertrag. Nötig wird er, sobald deine Organisation Adressen anderer Menschen bei uns hinterlegt: Team-Mitglieder in patchletter Pro sowie reine Verteileradressen ohne Login. Genau dafür gilt dieser Vertrag.
1. Vertragspartner
Auftragsverarbeiter: patchletter UG (haftungsbeschränkt), Meisterweg 16, 45896 Gelsenkirchen, vertreten durch den Geschäftsführer Kolja Sagorski — legal@patchletter.com (im Folgenden „wir“).
Verantwortlicher: der in der Bestellung genannte Kunde, also die Organisation, die ein Abonnement von patchletter Pro hält (im Folgenden „du“).
Einen Datenschutzbeauftragten haben wir nicht bestellt; bei unserer Beschäftigtenzahl besteht dazu keine Pflicht (§ 38 BDSG). Datenschutzanfragen erreichen die Geschäftsführung unmittelbar unter der oben genannten Adresse.
2. Gegenstand, Art und Zweck der Verarbeitung
Wir betreiben patchletter als Software-Dienst: Wir beobachten für die von dir ausgewählten Produkte Releases, End-of-Life-Daten und Sicherheitshinweise und benachrichtigen die von dir eingetragenen Personen — per E-Mail und, sofern du eines einrichtest, an ein von dir gewähltes Webhook-Ziel. Die Verarbeitung personenbezogener Daten ist nicht Zweck des Dienstes, sondern Nebenfolge der Zustellung an benannte Empfänger. Wir verarbeiten ausschließlich zu diesem Zweck und zu keinem eigenen.
Die Verarbeitung erfolgt automatisiert durch unsere Systeme. Ein händischer Zugriff des Betreibers findet nur zu Betriebs- und Supportzwecken statt — siehe Abschnitt 13.
3. Was dieser Vertrag nicht abdeckt
Für deine Rechnungsdaten — Firmierung, Anschrift, USt-IdNr., Rechnungsadresse, Rechnungen — sind wir eigener Verantwortlicher und nicht dein Auftragsverarbeiter. Uns treffen dort eigene handels- und steuerrechtliche Pflichten (insbesondere die Aufbewahrungsfristen des § 147 AO), die keine Weisung von dir aufheben kann. Dasselbe gilt für Daten der Person, die auf deiner Seite den Vertrag zeichnet. Diese Verarbeitung beschreibt unsere Datenschutzerklärung.
Außerhalb dieses Vertrags steht auch ein Webhook-Ziel, das du selbst einrichtest. Wir wählen es nicht aus und sind nicht sein Auftragsverarbeiter — du weist uns an, dorthin zuzustellen, und was der empfangende Dienst mit der Nachricht tut, richtet sich nach deinem Verhältnis zu ihm. Die Nachrichten enthalten ausschließlich Produktdaten, keine Kontodaten.
4. Art der Daten und Kategorien betroffener Personen
In deinem Auftrag verarbeiten wir:
- E-Mail-Adressen der von dir eingeladenen Mitglieder und der von dir eingetragenen Verteileradressen
- die Rolle in deiner Organisation (Inhaber, Verwaltung, Mitglied) und die Benachrichtigungs-Einstellungen je Mitglied
- Zeitpunkt von Einladung, Annahme oder Widerruf sowie den Zeitpunkt der letzten Anmeldung
- ein Protokoll der an diese Adressen versendeten Mails (Betreff, ggf. referenzierte Releases, Provider-ID) sowie die uns zurückgemeldeten Zustell-Ereignisse (Bounce, Beschwerde)
- die abonnierten Produkte und, sofern eingetragen, die eingesetzte Version — das ist eher ein Infrastruktur-Inventar als ein Personendatum, hängt aber an einem Konto und steht deshalb hier
Kategorien betroffener Personen: deine Beschäftigten und Beauftragten, die patchletter nutzen, sowie die Inhaber der von dir eingetragenen Verteileradressen. Besondere Datenkategorien nach Art. 9 DSGVO fallen nicht an, und der Dienst fragt keine ab.
Die E-Mail-Adresse ist das einzige Pflicht-Personendatum. Wir fragen weder Namen noch Telefonnummer noch Funktion ab, und es gibt kein Feld, in das man sie eintragen könnte.
5. Dauer
Dieser Vertrag läuft, solange dein Abonnement läuft, und endet mit ihm. Die Abschnitte 12 und 13 gelten so lange darüber hinaus, wie es ihr Zweck erfordert.
6. Weisungsbindung
Wir verarbeiten die Daten ausschließlich nach deinen dokumentierten Weisungen (Art. 28 Abs. 3 lit. a DSGVO). Deine Weisungen sind: dieser Vertrag, die Bestellung und die Einstellungen, die du im Produkt vornimmst. Darüber hinausgehende Weisungen erfolgen in Textform an legal@patchletter.com. Erfordert eine Weisung Aufwand über den gewöhnlichen Betrieb hinaus, sagen wir das vor der Ausführung.
Halten wir eine Weisung für datenschutzrechtlich unzulässig, teilen wir dir das mit und dürfen ihre Ausführung bis zu deiner Bestätigung aussetzen (Art. 28 Abs. 3 Satz 3 DSGVO).
Eine Übermittlung in ein Drittland nehmen wir nur auf deine Weisung oder aufgrund einer Rechtspflicht vor; im zweiten Fall unterrichten wir dich vorher, sofern das Recht dies nicht verbietet.
7. Vertraulichkeit
Jede zur Verarbeitung befugte Person ist über das Ende ihrer Tätigkeit hinaus zur Vertraulichkeit verpflichtet und datenschutzrechtlich unterwiesen (Art. 28 Abs. 3 lit. b DSGVO). Dieser Kreis besteht derzeit aus der Geschäftsführung; wächst er, wird die Verpflichtung vor der Zugriffserteilung unterzeichnet, nicht danach.
8. Technische und organisatorische Maßnahmen
Wir treffen die nach Art. 32 DSGVO erforderlichen Maßnahmen. Sie stehen in Anlage 2 und geben den Zustand unserer Systeme zum Stand dieser Fassung wieder. Einzelne Maßnahmen dürfen wir ändern, solange das beschriebene Schutzniveau nicht unterschritten wird.
9. Unterauftragsverarbeiter
Du erteilst die allgemeine Genehmigung zum Einsatz der in Anlage 1 genannten Unterauftragsverarbeiter (Art. 28 Abs. 2 und 4 DSGVO). Wir verpflichten jeden von ihnen datenschutzrechtlich mindestens so weitgehend wie uns dieser Vertrag verpflichtet.
Jede beabsichtigte Änderung — ein neuer Unterauftragsverarbeiter oder ein Wechsel — kündigen wir mindestens 30 Tage vorher in Textform an deine Rechnungsadresse an. Innerhalb dieser 30 Tage kannst du aus sachlichem datenschutzrechtlichem Grund widersprechen. Können wir den Widerspruch nicht ausräumen, darfst du das Abonnement zum Wirksamwerden der Änderung kündigen; einen im Voraus gezahlten Betrag für die Restlaufzeit erstatten wir.
10. Unterstützung bei Betroffenenrechten
Wendet sich eine betroffene Person unmittelbar an uns, leiten wir das Anliegen unverzüglich an dich weiter und beantworten es nicht selbst. Auf deine Anforderung unterstützen wir bei Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch (Art. 28 Abs. 3 lit. e DSGVO) — soweit möglich über Funktionen, die du im Produkt selbst bedienst.
Ein Recht wird ohne dich ausgeübt: Jede Mail trägt einen 1-Klick-Abmeldelink (RFC 8058). Nutzt ein Empfänger ihn, endet die Zustellung an diese Adresse sofort. Wir halten das für richtig — ein Widerspruch darf nicht erst über eine Verwaltung laufen — und du sollst wissen, dass es passiert.
11. Unterstützung bei Sicherheit, Datenpannen und Folgenabschätzung
Wir unterstützen dich bei der Einhaltung der Art. 32 bis 36 DSGVO (Art. 28 Abs. 3 lit. f DSGVO). Eine Verletzung des Schutzes deiner Daten melden wir dir unverzüglich, spätestens 24 Stunden nach unserer Kenntnis, mit den zu diesem Zeitpunkt vorliegenden Angaben — wir warten nicht auf ein vollständiges Bild, weil deine 72-Stunden-Frist aus Art. 33 DSGVO läuft, bevor es eines gibt.
Einen Verdacht auf eine Schwachstelle kannst du uns jederzeit melden; die Kontakte und unser PGP-Schlüssel stehen in unserer security.txt.
12. Löschung und Rückgabe
Nach Ende des Abonnements löschen wir die in deinem Auftrag verarbeiteten Daten, soweit keine Rechtspflicht zur Aufbewahrung besteht (Art. 28 Abs. 3 lit. g DSGVO). Die Löschung im Livebetrieb ist ein echter Hard-Delete, kein Markieren.
Aus den Sicherungen rotieren die Daten nach 30 Tagen heraus, an beiden Zielen: bei den verschlüsselten Kopien beim Speicherdienst und bei der zweiten Kopie auf unserer getrennten Überwachungsmaschine. Aus Sicherungen löschen wir nicht gezielt — das ginge nur, indem man die Sicherungskette bricht, und das ist für alle, deren Daten darin liegen, der schlechtere Tausch.
Vor Vertragsende kannst du deine Daten im Produkt selbst exportieren. Auf Anforderung stellen wir sie einmalig in einem gängigen, maschinenlesbaren Format bereit.
13. Nachweise und Kontrollen
Wir stellen dir die Angaben zur Verfügung, die zum Nachweis der Einhaltung des Art. 28 DSGVO erforderlich sind, und ermöglichen Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO). In erster Linie geschieht das über diese Seite, unsere Datenschutzerklärung und die Betriebsseite — die kein Werbetext ist, sondern jede Komponente mit Betreiber und Ort benennt, sodass sich unsere Aussagen von außen prüfen lassen.
Darüber hinaus darfst du einmal je Kalenderjahr vor Ort prüfen, mit 30 Tagen Vorlauf, zu Geschäftszeiten und ohne Betriebsstörung. Du kannst die Prüfung durch einen unabhängigen Dritten durchführen lassen, der nicht unser Wettbewerber und zur Vertraulichkeit verpflichtet ist. Unsere eigenen Kosten tragen wir; eine zweite Prüfung im selben Jahr geht zu deinen Lasten, sofern nicht ein Verstoß Anlass gab.
Eine Grenze gehört hier klar benannt: Unsere Server stehen in fremden Rechenzentren. Eine Prüfung unserer Systeme und Abläufe können wir gewähren; der Zutritt zur Rechenzentrumsfläche liegt bei den in Anlage 1 genannten Unterauftragsverarbeitern, und dort sind deren Prüfberichte das, was zur Verfügung steht.
14. Ort der Verarbeitung
Anwendung, Datenbank und Objektspeicher laufen auf unserem eigenen Server in Deutschland, in einem Rechenzentrum in Nürnberg. Alle Mails, auch die Anmeldelinks, gehen über ein Relais in Deutschland hinaus, und fällt der Regelweg aus, über den in Anlage 1 genannten EU-Rückfallweg. Fehler-Monitoring, Reichweitenmessung und die elektronische Unterzeichnung dieses Vertrags laufen auf demselben Server; der Mailempfang liegt bei einem deutschen Anbieter. Die Verfügbarkeits-Überwachung läuft auf einer getrennten Maschine bei einem anderen Anbieter, ebenfalls in Deutschland. Die Sicherungen liegen an zwei Orten, beide in Deutschland: eine clientseitig verschlüsselte Kopie bei einem deutschen Speicherdienst und eine zweite, verschlüsselte Kopie auf der getrennten Überwachungsmaschine. Alle Anbieter stehen in Anlage 1. Sämtliche vorstehend genannten Verarbeitungen finden innerhalb der EU statt; die autoritativen Nameserver der Domain betreibt ein französischer Anbieter, der ausschließlich innerhalb der EU tätig ist. Eine Übermittlung in ein Drittland findet nicht statt.
15. Haftung und Schlussbestimmungen
Die Haftung richtet sich nach Art. 82 DSGVO und den Bedingungen des zugrunde liegenden Abonnements. Es gilt deutsches Recht. Ist eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam. Widersprechen sich dieser Vertrag und die Bedingungen des Abonnements in Datenschutzfragen, geht dieser Vertrag vor.
16. Wie der Vertrag zustande kommt
Der AVV ist Bestandteil von patchletter Pro — du bestellst ihn nicht gesondert, und er kostet nichts extra. Nach Beginn des Abonnements schicken wir ihn dir zur elektronischen Unterschrift; die gegengezeichnete Fassung bekommst du als PDF zurück. Die Unterzeichnung läuft über unsere eigene Instanz auf unserem eigenen Server in Nürnberg (Deutschland); ein Signaturanbieter ist daran nicht beteiligt und taucht deshalb auch nicht in Anlage 1 auf.
Verlangt dein Einkauf ein eigenes Muster, schick es an legal@patchletter.com. Wir lesen es und sagen offen, welche Klauseln wir nicht erfüllen können, statt sie zu unterschreiben.
Anlage 1 — Unterauftragsverarbeiter
Stand dieser Fassung. Diese Liste ist die datenschutzrechtliche Sicht auf denselben Aufbau, den unsere Datenschutzerklärung in Abschnitt 3 beschreibt.
- netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe (Amtsgericht Mannheim HRB 705547) — Hosting: ein Server, den wir selbst betreiben, in einem Rechenzentrum in Nürnberg. Darauf laufen die Anwendung mit Datenbank und Objektspeicher, Fehler-Monitoring, Reichweitenmessung, die elektronische Unterzeichnung dieses Vertrags und der Mailserver, der ausgehende Mails an das unten genannte Relais übergibt. Verarbeitung in Deutschland.
- Scaleway SAS, 8, rue de la Ville-l’Évêque, 75008 Paris, Frankreich — autoritative Nameserver und Registrierung der Domain. Bis zum 28. September 2026 hat der Anbieter unser Hosting getragen; die dort verbliebenen Bestände (Server, Datenbank, Sicherungen in den Regionen Paris und Amsterdam) wurden am 29. September 2026 gelöscht. Der Anbieter ist ausschließlich innerhalb der EU tätig.
- Heinlein Hosting GmbH (mailbox.org), Schwedter Str. 8/9b, 10119 Berlin — Postfach und Empfang eingehender Mail sowie Aufbewahrung unserer Off-Site-Sicherungen. Anmeldelinks, Einladungen und Bestätigungsmails gingen vom 25. bis zum 29. August 2026 über diesen Anbieter. Die Sicherungen werden clientseitig verschlüsselt, bevor sie unseren Server verlassen; beim Anbieter liegt ausschließlich Chiffrat. Verarbeitung in Deutschland.
- LOGIN SystemHaus GmbH, Hagenauer Str. 55, 65203 Wiesbaden (Amtsgericht Wiesbaden HRB 12713) — Versand aller ausgehenden Mails über das Relay mailbridge, auch der Anmeldelinks und Bestätigungen. Verarbeitung ausschließlich in Deutschland.
- Mailjet SAS (Sinch-Gruppe), 13-13 bis rue de l’Aubrac, 75012 Paris, Frankreich — Rückfallweg für den Versand, kommt nur zum Einsatz, wenn der Weg darüber ausfällt. Verarbeitung in EU-Rechenzentren (Frankfurt und Saint-Ghislain). Er steht hier, obwohl er nicht der Regelweg ist: Der Zugang ist eingerichtet und übernimmt, sobald der Regelweg ausfällt — einen Auftragsverarbeiter erst zu nennen, wenn er tatsächlich arbeitet, wäre zu spät.
- IONOS SE, Elgendorfer Str. 57, 56410 Montabaur — getrennte Maschine bei einem anderen Anbieter: Verfügbarkeits-Überwachung unserer Dienste (Statusseite) sowie eine zweite, verschlüsselte Sicherung unseres Datenbestands, die nach 30 Tagen rotiert. Für die Überwachung selbst fallen keine personenbezogenen Daten an. Verarbeitung in Deutschland.
Dieselbe Liste — je Anbieter mit Firmierung, Datenkategorien, Verarbeitungsorten und Garantien — steht öffentlich im Verzeichnis der Unterauftragsverarbeiter, zitierbar für dein eigenes Verzeichnis von Verarbeitungstätigkeiten.
Bewusst nicht in dieser Liste: unser Zahlungsdienstleister. Er verarbeitet Rechnungsdaten, für die wir eigener Verantwortlicher sind (Abschnitt 3) — er ist kein Unterauftragsverarbeiter für die Daten, die wir in deinem Auftrag verarbeiten. Reichweitenmessung (Umami) und Fehler-Monitoring (Bugsink) betreiben wir selbst, auf derselben Instance wie die Anwendung; die Aufgabe für den Bot-Schutz (ALTCHA) stellt und prüft die Anwendung selbst. Ein fremder Dienst ist daran nicht beteiligt — der Hoster dieser Instance ist der oben genannte Scaleway.
Anlage 2 — Technische und organisatorische Maßnahmen
Nach Art. 32 DSGVO, Stand dieser Fassung. Wo eine Maßnahme fehlt, steht das dabei — eine Anlage, die nur das Vorhandene aufzählt, ist kein Nachweis, sondern Werbung.
Zutrittskontrolle
Einen eigenen Serverraum betreiben wir nicht. Die Maschinen stehen in den Rechenzentren der in Anlage 1 genannten Anbieter, mit deren Zutrittskontrollen und deren Prüfberichten.
Zugangskontrolle
- Das Produkt kennt keine Passwörter: Die Anmeldung läuft über einen Einmal-Link mit 30 Minuten Gültigkeit. Es gibt nichts, was wiederverwendet, aus einem Passwortspeicher gefischt oder in einer Zugangsdaten-Sammlung gefunden werden könnte.
- Administrativer Zugang zu den Servern nur per SSH-Schlüssel, kein Passwort-Login; wiederholt abgebrochene Handschläge bestraft der SSH-Dienst selbst.
- Datenbank und Objektspeicher laufen als eigene Container auf unserem Server, ohne Port zum Internet: erreichbar sind sie nur aus dem internen Netz der Anwendung, die Datenbank zusätzlich aus dem abgetrennten Netz unseres Automatisierungsdienstes.
- Registrierung und Anmeldung sind durch eine selbstgehostete Proof-of-Work-Prüfung (ALTCHA) geschützt statt durch ein Fremd-Captcha.
Zugriffskontrolle
- Rollen in deiner Organisation: Inhaber, Verwaltung, Mitglied. Rechte werden auf jeder geschützten Seite zentral geprüft, und ein fehlendes Recht leitet um, statt die Seite auszublenden — eine ausgeblendete Seite bleibt erreichbar.
- Rechnungen tragen Anschrift und USt-IdNr. und sind deshalb nur für Inhaber und Verwaltung sichtbar — nicht für jedes Mitglied mit Zugang.
- Der Betreiber kann über die Administrationsoberfläche auf Kontodaten zugreifen, zu Betriebs- und Supportzwecken. Dieser Zugriff ist technisch nicht ausgeschlossen, und wir behaupten nichts anderes.
Trennungskontrolle
Jede Zeile, die zu einer Organisation gehört, trägt deren Kennung, und jede Abfrage ist daran gebunden. Wird eine Organisation gelöscht, laufen Mitglieder, Einladungen, Benachrichtigungs-Einstellungen und Abrechnungszeilen in derselben Transaktion mit — es bleibt keine verwaiste Zeile zurück.
Weitergabekontrolle
- Die Website wird ausschließlich über TLS ausgeliefert, mit Zertifikaten einer Zertifizierungsstelle aus der EU. HSTS ist aktiv.
- Mail wird mit Transportverschlüsselung versendet; SPF, DKIM und DMARC sind veröffentlicht, und die DMARC-Berichte über unsere eigenen Domains nehmen wir auf unserem eigenen Server an und werten sie in unserer eigenen Anwendung aus — ein fremder Dienst ist daran nicht beteiligt.
- Mails enthalten keine Öffnungs-Tracker. Genau zwei Links führen beim Klick eine Handlung aus und erkennen dabei das Konto: der Abmeldelink und der, der eine Version festhält. Kein anderer Link wird umgeleitet oder gezählt.
Verfügbarkeit und Wiederherstellbarkeit
- Wir sichern die Datenbank alle 15 Minuten selbst. Jede Sicherung wird direkt nach dem Schreiben auf Lesbarkeit geprüft — ohne diese Prüfung läge ein leerer oder abgeschnittener Dump in der Rotation und sähe aus wie eine Sicherung.
- Diese Kopie geht als Off-Site-Sicherung zu einem deutschen Speicherdienst, der in Anlage 1 genannt ist, und bleibt dort 30 Tage; sie wird clientseitig verschlüsselt, bevor sie den Server verlässt — dort liegt ausschließlich Chiffrat. Einmal täglich geht zusätzlich der gesamte Datenbestand verschlüsselt auf eine getrennte Maschine bei einem anderen Anbieter; unser Server kann dort Stände ablegen, aber keine löschen.
- Die Verfügbarkeits-Überwachung läuft auf einer getrennten Maschine bei einem anderen Anbieter, nicht auf den überwachten, und alarmiert per Mail und Push.
- Von uns bewusst nicht betrieben: WAL-Streaming und Point-in-Time-Recovery. Unser Wiederherstellungspunkt ist damit die letzte Viertelstunden-Sicherung, nicht die letzte Sekunde.
Verschlüsselung im Ruhezustand
Klar benannt, weil es die Frage ist, die ein aufmerksamer Leser stellt: Die Produktivdatenbank und der Objektspeicher auf unserem Server sind im Ruhezustand nicht verschlüsselt, ebenso wenig die Arbeitskopien der Sicherungen auf diesem Server. Beide Off-Site-Kopien verlassen den Server verschlüsselt. Beim deutschen Speicherdienst liegt ausschließlich Chiffrat; der Schlüssel bleibt bei uns. Für die zweite Kopie auf unserer getrennten Überwachungsmaschine liegt der Schlüssel ebenfalls auf dieser Maschine, weil dort die Rotation nach 30 Tagen läuft. Das schreiben wir lieber hin, als eine Anlage etwas anderes andeuten zu lassen.
Datenminimierung
Die E-Mail-Adresse ist das einzige Pflicht-Personendatum; ein Feld für einen Namen gibt es nicht. Löschfristen setzen geplante Jobs durch, nicht der Vorsatz: Benachrichtigungs-Protokoll 12 Monate, Zustell-Ereignisse 24 Monate, Server-Logs 14 Tage, unbestätigte Anmeldungen 48 Stunden.
Überprüfung
Abhängigkeiten werden laufend auf Schwachstellen geprüft, Fehler sammelt ein selbstgehostetes Fehler-Monitoring, und die Betriebsseite benennt jede Komponente mit Betreiber und Ort, sodass sich die hier gemachten Aussagen von außen prüfen lassen.
Fassung 1.5, Stand 29. September 2026. Dazu passen: Datenschutzerklärung, Betrieb & Datenschutz, Verfahrensdokumentation.