nach Art. 28 DSGVO für Partner des Partnerprogramms von Bestattungsverfügung.de. Stand: 06.10.2026
(1) Dieser Vertrag wird geschlossen zwischen dem Partner des Partnerprogramms (im Folgenden „Verantwortlicher“) und der
Memoro Vorsorge GmbH
Ringstraße 51
45219 Essen
vertreten durch den Geschäftsführer Manoel Dechert
Amtsgericht Essen, HRB 36608
E-Mail: info@memoro-vorsorge.de
(im Folgenden „Auftragsverarbeiter“).
(2) Dieser Vertrag ergänzt den Vertrag über die Teilnahme am Partnerprogramm und die Allgemeinen Geschäftsbedingungen für das Partnerprogramm (AGB). Er regelt die datenschutzrechtlichen Pflichten der Parteien, soweit der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
(3) Der Vertrag kommt in elektronischer Form zustande (Art. 28 Abs. 9 DSGVO). Er wird mit der Bestätigung der Allgemeinen Geschäftsbedingungen bei der Registrierung im Partnerportal geschlossen; die AGB verweisen in Ziffer 15 auf diesen Vertrag.
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen, soweit dieser die folgenden Funktionen nutzt:
(2) Nicht Gegenstand dieses Vertrags sind Verarbeitungen, für die der Auftragsverarbeiter selbst verantwortlich ist, insbesondere die Verwaltung des Partnerkontos, die Abrechnung der Mitgliedschaft einschließlich der Zahlungsabwicklung über Stripe, die gemeinsame Gruppenkonferenz der Partner sowie Anfragen, die der Auftragsverarbeiter über seine eigenen Website-Werkzeuge entgegennimmt und an den Partner vermittelt (siehe Ziffer 15 Abs. 3 der AGB).
(3) Der Vertrag gilt für die Dauer des Partnervertrags und endet mit diesem, ohne dass es einer gesonderten Kündigung bedarf. Die Pflichten aus Ziffer 11 gelten über das Vertragsende hinaus.
Zweck: Durchführung von Beratungs- und Kundengesprächen des Verantwortlichen per Video.
Datenarten: Name und E-Mail-Adresse der Eingeladenen, Inhalt und Zeitpunkt der Einladungsmail, Gastcodes mit Gültigkeitszeitraum und Widerrufsstand, Raumbezeichnung, Beginn und Ende des Gesprächs, Anzeigename im Gespräch, technische Verbindungsdaten (insbesondere IP-Adresse und Browserangaben) sowie Bild, Ton und Chatnachrichten während des Gesprächs.
Keine Aufzeichnung: Bild und Ton werden über den Videoserver des Auftragsverarbeiters in Echtzeit weitergeleitet und nicht gespeichert. Aufzeichnung, Livestream und Transkription sind auf dem Server abgeschaltet, ebenso die Aufnahme im Browser. Eine direkte Verbindung zwischen den Teilnehmenden wird nicht aufgebaut. Chatnachrichten werden nur während des Gesprächs übermittelt.
Zweck: Erfassung und Bearbeitung von Anfragen, Beratung, Kalkulation und Angebot, Bearbeitung von Vorsorge- und Sterbefällen, Erstellung von Dokumenten, Rechnungen, Traueranzeigen und Gedenkkarten sowie Bereitstellung eines Kundenkontos für Vorsorgende.
Datenarten: Stamm- und Kontaktdaten (Name, Anschrift, Telefon, E-Mail, Geburtsdatum), Angaben zu Verstorbenen einschließlich Sterbedaten, Bestattungswünsche, Kalkulationen und Preise, Vertrags- und Abrechnungsdaten (Belege, Zahlungen), Angaben zu Angehörigen, Auftraggebern und Ansprechpartnern, hochgeladene Dokumente, Verlaufsnotizen, Zugangsdaten der Kundenkonten sowie Protokollangaben zu Änderungen.
Es können besondere Kategorien nach Art. 9 DSGVO betroffen sein, etwa religiöse oder weltanschauliche Überzeugungen, die sich aus Bestattungswünschen ergeben, oder Gesundheitsangaben aus Vorsorgegesprächen und Unterlagen. Die Parteien behandeln diese Daten mit besonderer Sorgfalt.
(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf die Übermittlung in ein Drittland, sofern er nicht durch das Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet ist. In einem solchen Fall teilt er dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht verbietet.
(2) Die Weisungen ergeben sich aus diesem Vertrag, den AGB und der Nutzung der Funktionen durch den Verantwortlichen. Weitere Weisungen erteilt der Verantwortliche in Textform.
(3) Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen Datenschutzvorschriften verstößt, weist er den Verantwortlichen unverzüglich darauf hin. Er kann die Ausführung aussetzen, bis der Verantwortliche die Weisung bestätigt oder ändert.
(1) Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für eine tragfähige Rechtsgrundlage, bei besonderen Kategorien auch nach Art. 9 Abs. 2 DSGVO, und für die Information der betroffenen Personen nach Art. 13 und 14 DSGVO.
(2) Er vergibt und verwaltet die Zugänge seiner Mitarbeiter und sorgt dafür, dass nur befugte Personen Zugriff erhalten.
(3) Er informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
(1) Der Auftragsverarbeiter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
(2) Zugriff auf die Daten des Verantwortlichen nehmen diese Personen nur, soweit es für Betrieb, Wartung, Fehlerbehebung oder Unterstützung auf Anfrage des Verantwortlichen erforderlich ist.
(1) Der Auftragsverarbeiter trifft die nach Art. 32 DSGVO erforderlichen Maßnahmen. Sie sind in Anlage 1 beschrieben.
(2) Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter darf sie anpassen, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er.
(1) Der Verantwortliche genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens vier Wochen vorher in Textform über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen. Kommt keine Einigung zustande, können beide Parteien den Partnervertrag, soweit er die betroffene Funktion umfasst, außerordentlich kündigen.
(3) Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf Pflichten, die diesem Vertrag entsprechen.
(4) Eine Verarbeitung außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums findet nur unter den Voraussetzungen der Art. 44 ff. DSGVO statt.
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen nach Art. 12 bis 22 DSGVO, etwa durch Auskunft, Berichtigung, Löschung oder den Export der Daten eines Instituts. Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet er die Anfrage unverzüglich an den Verantwortlichen weiter.
(2) Er unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei Meldungen von Verletzungen, Datenschutz-Folgenabschätzungen und vorherigen Konsultationen.
(3) Unterstützungsleistungen, die über den gewöhnlichen Umfang hinausgehen und nicht auf einem Verstoß des Auftragsverarbeiters beruhen, kann der Auftragsverarbeiter nach vorheriger Absprache angemessen berechnen.
(1) Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden, nachdem sie ihm bekannt geworden ist.
(2) Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO: Art der Verletzung, Kategorien und ungefähre Zahl der Betroffenen und Datensätze, wahrscheinliche Folgen sowie ergriffene und vorgeschlagene Maßnahmen. Was noch nicht bekannt ist, reicht er nach.
(3) Der Auftragsverarbeiter ergreift unverzüglich die erforderlichen Maßnahmen, um die Daten zu sichern und mögliche nachteilige Folgen zu mindern.
(1) Nach dem Ende des Vertrags löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen alle personenbezogenen Daten aus dem Auftrag oder gibt sie zurück, sofern keine gesetzliche Pflicht zur Speicherung besteht. Die Rückgabe erfolgt als Export der Daten des Instituts in einem gängigen, maschinenlesbaren Format.
(2) Trifft der Verantwortliche innerhalb von 30 Tagen nach Vertragsende keine Wahl, werden die Daten gelöscht.
(3) Datensicherungen werden in einem rollierenden Verfahren überschrieben. Daten aus dem Auftrag sind dort spätestens 14 Tage nach ihrer Löschung im laufenden System nicht mehr enthalten.
(4) Gastcodes werden mit dem Ende eines Kundengesprächs oder nach Ablauf ihres Gültigkeitszeitraums unwirksam. Name und E-Mail-Adresse der Eingeladenen werden 90 Tage nach dem Ende des Gesprächs automatisch gelöscht, zusammen mit dem Gesprächseintrag (Titel, Name des Kunden, Notiz) und allen dazugehörigen Gastcodes. Die Löschung läuft täglich.
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind.
(2) Er ermöglicht Überprüfungen einschließlich Inspektionen durch den Verantwortlichen oder einen von ihm beauftragten Prüfer, der zur Verschwiegenheit verpflichtet und kein Wettbewerber des Auftragsverarbeiters ist. Inspektionen sind mit einer Frist von mindestens 14 Tagen anzukündigen, finden während der üblichen Geschäftszeiten statt und dürfen den Betrieb nicht unangemessen stören.
(3) Die Kosten der Überprüfung trägt jede Partei selbst.
Die Haftung gegenüber betroffenen Personen richtet sich nach Art. 82 DSGVO. Im Verhältnis der Parteien zueinander gelten die Haftungsregeln der AGB (Ziffer 14), soweit gesetzlich zulässig.
(1) Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag in Fragen des Datenschutzes vor.
(2) Änderungen und Ergänzungen bedürfen der Textform. Für Änderungen dieses Vertrags gilt Ziffer 17 der AGB entsprechend.
(3) Es gilt das Recht der Bundesrepublik Deutschland. Für den Gerichtsstand gilt Ziffer 18 Abs. 2 der AGB.
(4) Sollte eine Bestimmung dieses Vertrags ganz oder teilweise unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. An die Stelle der unwirksamen Bestimmung treten die gesetzlichen Vorschriften.
Datenbank, Dateiablage, Serverfunktionen, Videoserver und Relay-Server für Videoverbindungen laufen auf einem angemieteten virtuellen Server bei der Hostinger International Ltd., den der Auftragsverarbeiter selbst betreibt. Standort des Rechenzentrums: Frankfurt am Main, Deutschland (EU). Die Seiten des Partnerportals und der Vorsorge-Software werden über das Webhosting von Hostinger ausgeliefert. Kundendaten werden dort nicht gespeichert.
Der Auftragsverarbeiter betreibt keine eigenen Serverräume. Der physische Schutz der Rechenzentren obliegt Hostinger nach dessen technischen und organisatorischen Maßnahmen.
61 Lordou Vironos Street, 6023 Larnaca, Zypern
Weitere Unterauftragsverarbeiter werden nicht eingesetzt. Der Zahlungsdienstleister Stripe ist kein Unterauftragsverarbeiter im Sinne dieses Vertrags, weil er nur die Zahlungen des Partners an den Auftragsverarbeiter abwickelt und keine Daten aus dem Auftrag erhält.
Stand: 06.10.2026