Auftragsverarbeitung (AVV)

Diese Seite enthält zwei Auftragsverarbeitungsverträge: Teil A — MeterGate ⇄ Kunde (Buyer) und Teil B — MeterGate ⇄ Anbieter (Seller). Maßgebliche Sprache: Deutsch.

Teil A — Auftragsverarbeitungsvertrag (AVV): MeterGate ⇄ Kunde (Buyer)

Fassung v2 · maßgebliche Sprache: Deutsch

Präambel. Dieser Vertrag regelt die Verarbeitung personenbezogener Daten, die der Kunde über das MeterGate-Gateway an von ihm abonnierte Anbieter durchleiten lässt. Er ist Bestandteil des Nutzungsverhältnisses zwischen MeterGate (Jan Ebert, Einzelunternehmen, Hamburg — nachfolgend „MeterGate") und dem Kunden und wird elektronisch mit dem ersten Abonnement geschlossen. Der Kunde ist Unternehmer (B2B). Die Zustimmung wird als Datensatz protokolliert (subprocessor_authorization, Fassung v2).

§ 1 Rollen und Anwendungsbereich. MeterGate hat zwei getrennte Rollen. (1) Für Konto-, Abrechnungs- und Nutzungs-Metadaten (E-Mail, Firma, USt-IdNr., Zahlungsmittel, Rechnungen, Aufrufzähler) ist MeterGate eigener Verantwortlicher; dies regelt die Datenschutzerklärung und ist nicht Gegenstand dieses Vertrags. (2) Für die vom Kunden gesendeten Anfragedaten, die das Gateway an den vom Kunden gewählten Anbieter durchleitet (Query-Parameter, Request-Body, Header eines API-Aufrufs, sowie die zurückgelieferte Antwort), ist MeterGate Auftragsverarbeiter, der Kunde Verantwortlicher und der jeweilige Anbieter Unterauftragsverarbeiter. Nur diese Durchleitung regelt dieser Vertrag.

§ 2 Gegenstand, Art, Zweck, Dauer (Art. 28 Abs. 3 S. 1 DSGVO). Gegenstand ist die Entgegennahme und technische Durchleitung („Proxying") der Anfragedaten an die abonnierte API und die Rücklieferung der Antwort. Art der Verarbeitung: Erheben, kurzzeitiges Verarbeiten im Arbeitsspeicher, Weiterleiten. Der Inhalt der Anfrage- und Antwortdaten wird nicht dauerhaft gespeichert. Persistiert werden ausschließlich Metadaten je Aufruf (Preis in Cent, Zeitpunkt, HTTP-Statuscode, Latenz, Zuordnung Käufer/Anbieter/Schlüssel) für Abrechnung, Kreditlimit und Nachweis — kein Nutzinhalt. Zweck ist die Erfüllung des zwischen dem Kunden und MeterGate geschlossenen Vertrags über die Nutzung der API-Leistung, die MeterGate im eigenen Namen für Rechnung des Anbieters absetzt. Dauer: für die Laufzeit des Nutzungsverhältnisses. Art der Daten und Kategorien betroffener Personen bestimmt allein der Kunde; er stellt sicher, dass er nur Daten sendet, für deren Übermittlung an den gewählten Anbieter er eine Rechtsgrundlage hat.

§ 3 Weisungsgebundenheit (Art. 28 Abs. 3 lit. a, Art. 29). MeterGate verarbeitet die Anfragedaten ausschließlich auf dokumentierte Weisung des Kunden. Die Weisung ist technisch determiniert: das aktive Abonnement und der einzelne, an die callUrl gerichtete Aufruf sind die Weisung, genau diese Daten an genau diesen Anbieter durchzuleiten. MeterGate verarbeitet die Anfragedaten zu keinem eigenen Zweck und gibt sie an niemanden außer den vom Kunden gewählten Anbieter weiter, vorbehaltlich gesetzlicher Pflichten, über die MeterGate den Kunden informiert, soweit rechtlich zulässig. Hält MeterGate eine Weisung für rechtswidrig, informiert es den Kunden.

§ 4 Vertraulichkeit (Art. 28 Abs. 3 lit. b, Art. 29). MeterGate wird als Einzelunternehmen betrieben; Zugriff auf die Systeme hat allein der Betreiber, der zur Vertraulichkeit verpflichtet ist. Werden künftig weitere Personen oder Dienstleister mit Zugriff eingebunden, werden diese vor Zugriffsgewährung schriftlich zur Vertraulichkeit und Weisungsbindung verpflichtet.

§ 5 Technische und organisatorische Maßnahmen (Art. 28 Abs. 3 lit. c, Art. 32). Es gelten die Maßnahmen der Anlage 1. MeterGate darf sie fortentwickeln, solange das Schutzniveau nicht unterschritten wird.

§ 6 Unterauftragsverarbeiter — die Anbieter (Art. 28 Abs. 2 und 4). Jeder vom Kunden abonnierte Anbieter empfängt die durchgeleiteten Anfragedaten und ist insoweit Unterauftragsverarbeiter. MeterGate verpflichtet jeden Anbieter vertraglich auf dieselben Datenschutzpflichten wie in diesem Vertrag (Back-to-back, Art. 28 Abs. 4; siehe Teil B) und lässt nur Unternehmen mit Zusicherung eigener technischer und organisatorischer Maßnahmen als Anbieter zu; die Nutzung der Anfragedaten durch den Anbieter ist auf die Erfüllung des abgerufenen Aufrufs beschränkt, eine Verarbeitung zu eigenen Zwecken ist ihm untersagt. Der Kunde genehmigt den Einsatz des jeweiligen Anbieters als Unterauftragsverarbeiter mit dem Abschluss des Abonnements (Art. 28 Abs. 2 S. 1); die jederzeit aktuelle Liste der genehmigten Unterauftragsverarbeiter ist die Menge seiner aktiven Abonnements, einsehbar im Kundenkonto. Auf Anfrage stellt MeterGate dem Kunden Informationen über die gesamte Kette der Unterauftragsverarbeiter zur Verfügung (Identität, Zweck und Datenresidenz auch der vom jeweiligen Anbieter eingesetzten weiteren Auftragsverarbeiter), damit der Kunde deren Eignung prüfen und die Garantien etwaiger Weiterübermittlungen kontrollieren kann (Europäischer Datenschutzausschuss, Stellungnahme 22/2024). Zwei Zustimmungswege, beide mit vorheriger Kontrolle des Kunden:

Kommt ein Anbieter seinen Datenschutzpflichten nicht nach, haftet MeterGate gegenüber dem Kunden für die Einhaltung dieser Pflichten wie für eigenes Handeln (Art. 28 Abs. 4 S. 2).

§ 7 Unterstützung des Kunden (Art. 28 Abs. 3 lit. e und f). MeterGate unterstützt den Kunden im Rahmen des technisch Möglichen: bei Betroffenenrechten (Art. 12–23) begrenzt, da MeterGate keine Anfrageinhalte dauerhaft speichert — Auskunft und Löschung des Nutzinhalts liegen beim Kunden und beim jeweiligen Anbieter; bei Meldepflichten (Art. 33/34) durch unverzügliche Mitteilung eigener relevanter Sicherheitsvorfälle; bei Datenschutz-Folgenabschätzungen (Art. 35/36) durch Bereitstellung der nötigen Informationen (dieser Vertrag, die Maßnahmen der Anlage 1, die Beschreibung des Durchleitungsmodells).

§ 8 Löschung und Aufbewahrung (Art. 28 Abs. 3 lit. g). Da MeterGate die Inhalte der Anfrage-/Antwortdaten nicht dauerhaft speichert, entfällt insoweit eine Rückgabe oder Löschung. Die Metadaten werden gelöscht, sobald ihr Zweck entfällt; abrechnungs- und steuerrelevante Metadaten werden für die Dauer der gesetzlichen Aufbewahrungsfristen aufbewahrt — Buchungsbelege einschließlich Rechnungen acht Jahre (§ 147 Abs. 1 Nr. 4 AO in der seit 2025 geltenden Fassung des Vierten Bürokratieentlastungsgesetzes; entsprechend § 14b UStG), Handelsbücher und Abschlüsse zehn Jahre — und danach gelöscht.

§ 9 Nachweise und Überprüfungen (Art. 28 Abs. 3 lit. h). MeterGate stellt dem Kunden die zum Nachweis erforderlichen Informationen bereit (dieser Vertrag, Anlage 1, Modellbeschreibung) und ermöglicht Überprüfungen nach Vorankündigung von mindestens 30 Tagen, während der Geschäftszeiten, höchstens einmal jährlich ohne besonderen Anlass; die Kosten trägt der Kunde, es sei denn, die Prüfung stellt einen wesentlichen Verstoß MeterGates fest. Rechte anderer Kunden und Dritter bleiben gewahrt. Anlassbezogene Prüfungen bei konkretem Verdacht bleiben unberührt.

§ 10 Internationale Übermittlungen (Kap. V DSGVO). MeterGate betreibt seine Infrastruktur in der EU. Der Kunde wählt den Anbieter und bestimmt damit den Empfänger der Anfragedaten. Sitzt ein gewählter Anbieter oder einer seiner Unter-Unterauftragsverarbeiter außerhalb der EU/des EWR, erfolgt die Übermittlung nur auf einer Grundlage nach Kapitel V, in der Regel den EU-Standardvertragsklauseln nebst Transfer-Impact-Assessment. MeterGate weist die Datenresidenz je Anbieter im Katalog aus und stellt dem Kunden einen EU-only-Filter bereit, mit dem er Drittlandtransfers ausschließen kann.

§ 11 Fassung. Diese Fassung ist v2. Änderungen erfolgen durch Herausgabe einer neuen Fassung und werden wie Änderungen der AGB wirksam (§ 14 der AGB): zum ersten Tag eines Kalendervierteljahres, nach Mitteilung in Textform mindestens 30 Tage vorher; widerspricht der Kunde nicht bis zum Wirksamwerden, gilt seine Zustimmung als erteilt, und bis dahin kann er widersprechen oder kündigen. Für die Hinzuziehung oder den Ersatz eines Unterauftragsverarbeiters ist die Mitteilung zugleich die Information nach Art. 28 Abs. 2 Satz 2 DSGVO und der Widerspruch zugleich der Einspruch; er hat die Folge des § 14 Abs. 3 der AGB. Bestehende Zustimmungen behalten ihre Fassung und dokumentieren, wozu der Kunde zugestimmt hat; eine als erteilt geltende Zustimmung genügt auch für die weitere Nutzung der automatischen Genehmigung.

§ 12 Anwendbares Recht, Gerichtsstand, Vorrang. Es gilt deutsches Recht. Gerichtsstand ist, soweit gesetzlich zulässig, Hamburg. Bei Widersprüchen zwischen diesem Vertrag und den sonstigen Nutzungsbedingungen gehen für die Verarbeitung personenbezogener Daten die Regelungen dieses Vertrags vor.

Anlage 1 — Technische und organisatorische Maßnahmen (Art. 32). Transport-/Übertragungssicherheit: TLS für alle Verbindungen; ausgehende Aufrufe über einen SSRF-gehärteten Proxy (einmalige DNS-Auflösung, IP-Pinning, Sperre privater, Loopback-, Link-Local-, CGNAT- und Multicast-Bereiche für IPv4 und IPv6, erneute Prüfung bei Weiterleitungen, Timeout, Größenlimit, Content-Type-Sperrliste). Zugangs-/Zugriffskontrolle: Passwörter mit bcrypt; Session-Härtung (httpOnly, sameSite, secure in Produktion, serverseitiger Session-Store, Rotation der Session-ID bei Anmeldung und Registrierung); API-Schlüssel nur als bcrypt-Hash gespeichert, Klartext nur einmalig angezeigt; durchgängige Eigentümerprüfungen; getrennte Administrationsrolle. Anwendungssicherheit: Content-Security-Policy mit Per-Request-Nonce; CSRF-Schutz auf allen Formularen; Sicherheits-Header; Rate-Limits auf Authentifizierungs- und Gateway-Endpunkten; Body-Größenlimit; generischer Fehler-Handler ohne Stacktrace-Offenlegung; erzwungenes, ausreichend langes Session-Geheimnis. Datenminimierung und Zweckbindung: keine dauerhafte Speicherung von Anfrage-/Antwortinhalten, nur Abrechnungs-Metadaten; kein Inhalts-Logging im Durchleitungspfad. Verfügbarkeit und Wiederherstellbarkeit: Health-/Readiness-Endpunkte; Reconciliation- und Bereinigungs-Jobs für konsistente Abrechnung; regelmäßige Datenbank-Backups. Trennungskontrolle: Mandantentrennung über Eigentümerbezug je Datensatz; Anbieter erhalten nur die an sie gerichteten Anfragedaten.

Anlage 2 — Unterauftragsverarbeiter. Für die durchgeleiteten Anfragedaten: die vom Kunden abonnierten Anbieter (dynamisch; aktuelle Liste = aktive Abonnements des Kunden) sowie der Hosting-Dienstleister Hetzner Online GmbH, Gunzenhausen, Deutschland (Betrieb des Gateways in der EU). Nicht Gegenstand dieses Vertrags (Konto-/Abrechnungssphäre, MeterGate = Verantwortlicher, siehe Datenschutzerklärung): der Zahlungsdienstleister Stripe und der E-Mail-Dienst mailbox.org.

Teil B — Auftragsverarbeitungsvertrag (AVV): MeterGate ⇄ Anbieter (Seller), Back-to-back

Fassung v5 · maßgebliche Sprache: Deutsch · Rechtsgrundlage: Art. 28 Abs. 4 DSGVO

Präambel. Dieser Vertrag erlegt jedem Anbieter als Unterauftragsverarbeiter dieselben Datenschutzpflichten auf wie Teil A zwischen MeterGate und dem Kunden. Die Kette lautet: Kunde = Verantwortlicher → MeterGate = Auftragsverarbeiter → Anbieter = Unterauftragsverarbeiter. Der Vertrag wird elektronisch mit dem Anbieter-Onboarding geschlossen; das Anlegen und Ändern von Produkten — einschließlich des Öffentlich-Schaltens — setzt die Zustimmung zur aktuellen Fassung voraus (§ 12; protokolliert als seller_terms, Fassung v5).

§ 1 Anwendungsbereich. Gegenstand sind ausschließlich die Anfragedaten des Kunden, die MeterGate an den Anbieter durchleitet, sowie die Antwortdaten. Nicht Gegenstand sind die Stamm-, Konto- und Abrechnungsdaten des Anbieters gegenüber MeterGate sowie Daten aus eigenen Geschäftsbeziehungen des Anbieters außerhalb von MeterGate. Dieser Vertrag regelt allein den Datenschutz und präjudiziert keine steuer- oder aufsichtsrechtliche Einordnung. Der Anbieter ist Unternehmer (Zugang nur für BUSINESS-Konten).

§ 2 Gegenstand, Art, Zweck, Dauer (Art. 28 Abs. 3 S. 1). Gegenstand ist die Entgegennahme der über MeterGate durchgeleiteten Anfragedaten, deren Verarbeitung zur Erzeugung der API-Antwort und die Rücklieferung. Art der Verarbeitung je nach Leistung des Anbieters: Empfangen, Auswerten, Berechnen oder Generieren der Antwort, sowie — soweit zur Leistungserbringung technisch erforderlich — kurzzeitige oder befristete Speicherung. Anders als MeterGate kann der Anbieter die Inhalte der Anfragedaten speichern; ihn treffen deshalb die inhaltsbezogenen Pflichten der §§ 7 und 8 in vollem Umfang. Zweck ist ausschließlich die Erfüllung des konkret abgerufenen Aufrufs. Dauer: für die Laufzeit des jeweiligen Abonnements, vorbehaltlich der Löschpflichten. Art der Daten und Kategorien betroffener Personen bestimmt allein der Kunde.

§ 3 Weisungsgebundenheit und Zweckbindung (Art. 28 Abs. 3 lit. a, Abs. 10; Art. 29). Der Anbieter verarbeitet die durchgeleiteten Daten ausschließlich zur Erfüllung des konkreten Aufrufs; die Weisung ist der über MeterGate durchgereichte Aufruf. Dem Anbieter ist die Verarbeitung zu eigenen Zwecken untersagt, insbesondere: das Trainieren, Feinabstimmen oder Verbessern eigener oder fremder Modelle (KI/ML) mit den Anfrage- oder Antwortdaten; Profilbildung, Analyse, Anreicherung oder Aggregation über den einzelnen Aufruf hinaus; Weitergabe, Verkauf oder Offenlegung an Dritte außerhalb der zur Aufruferfüllung eingesetzten, vertraglich gebundenen Unter-Unterauftragsverarbeiter; sowie jede Zusammenführung mit anderen Datenbeständen des Anbieters zu eigenen Zwecken. Verarbeitet der Anbieter die Daten unter Verstoß hiergegen zu eigenen, selbst bestimmten Zwecken, gilt er insoweit als Verantwortlicher (Art. 28 Abs. 10) und haftet dafür unmittelbar selbst. Hält der Anbieter eine Weisung für rechtswidrig, teilt er dies MeterGate unverzüglich mit. Erbringt der Anbieter seine Leistung mittels eines KI-Systems, ist er dessen Anbieter bzw. Betreiber im Sinne der Verordnung (EU) 2024/1689 (KI-VO) und trägt die dortigen Pflichten selbst, einschließlich der ab dem 2. August 2026 geltenden Transparenzpflichten nach Art. 50; MeterGate ist nicht Anbieter des KI-Systems.

§ 4 Vertraulichkeit (Art. 28 Abs. 3 lit. b, Art. 29). Der Anbieter stellt sicher, dass alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheit unterliegen und die Daten nur weisungsgemäß verarbeiten.

§ 5 Technische und organisatorische Maßnahmen (Art. 28 Abs. 3 lit. c, Art. 32). Der Anbieter trifft die zur Sicherheit erforderlichen Maßnahmen nach Art. 32 und sichert deren Einhaltung zu; der Mindestkatalog ergibt sich aus Anlage 1. Er hält die Maßnahmen auf dem Stand der Technik.

§ 6 Weitere Unterauftragsverarbeiter des Anbieters (Art. 28 Abs. 2 und 4). Setzt der Anbieter eigene weitere Auftragsverarbeiter ein (z. B. Cloud-, Hosting- oder KI-Infrastruktur), benennt er sie in Anlage 2 und hält sie aktuell. MeterGate genehmigt sie allgemein, sofern der Anbieter sie durch Vertrag auf dieselben Datenschutzpflichten bindet, die ihm dieser Vertrag auferlegt (Art. 28 Abs. 4), und sofern sie in der EU/im EWR ansässig sind oder eine Grundlage nach Kapitel V besteht (§ 10). Der Anbieter bleibt MeterGate gegenüber für deren Einhaltung wie für eigenes Handeln verantwortlich und teilt beabsichtigte Änderungen vorab mit.

§ 7 Unterstützung des Kunden (Art. 28 Abs. 3 lit. e und f). Weil der Anbieter die Inhalte verarbeiten und speichern kann, treffen ihn diese Pflichten voll. Er unterstützt den Kunden — über MeterGate — mit geeigneten Maßnahmen bei Betroffenenrechten (Art. 12–23), soweit sie den beim Anbieter verarbeiteten Anfrage-/Antwortinhalt betreffen; er meldet eine Verletzung des Schutzes der durchgeleiteten Daten MeterGate unverzüglich mit den Angaben nach Art. 33 Abs. 3; er stellt die zur Datenschutz-Folgenabschätzung (Art. 35/36) nötigen Informationen bereit.

§ 8 Löschung und Rückgabe (Art. 28 Abs. 3 lit. g). Nach Abschluss der Erbringung, spätestens mit Beendigung des Abonnements des jeweiligen Kunden, löscht der Anbieter die durchgeleiteten Anfrage- und Antwortdaten oder gibt sie nach Wahl des Kunden zurück, samt vorhandener Kopien, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Verarbeitet der Anbieter die Daten nur flüchtig ohne Speicherung, erfüllt dies die Pflicht; er sichert die Löschung auf Verlangen nachweisbar zu.

§ 9 Nachweise und Überprüfungen (Art. 28 Abs. 3 lit. h). Der Anbieter stellt MeterGate — zur Weitergabe an den Kunden — die zum Nachweis erforderlichen Informationen bereit (Maßnahmenbeschreibung, Liste der Unter-Unterauftragsverarbeiter, Datenresidenz) und ermöglicht Überprüfungen nach angemessener Vorankündigung, soweit sie den Betrieb nicht unverhältnismäßig beeinträchtigen und Rechte Dritter wahren. Anlassbezogene Prüfungen bei konkretem Verdacht bleiben unberührt.

§ 10 Internationale Übermittlungen (Kap. V DSGVO). Der Anbieter gibt seine Datenresidenz und die seiner Unter-Unterauftragsverarbeiter wahrheitsgemäß an; MeterGate weist sie im Katalog aus. Sitzt der Anbieter oder einer seiner Unter-Unterauftragsverarbeiter außerhalb der EU/des EWR, verarbeitet er die durchgeleiteten Daten nur auf einer Grundlage nach Kapitel V (in der Regel EU-Standardvertragsklauseln nebst Transfer-Impact-Assessment). Der Anbieter unterstützt das EU-only-Wahlrecht des Kunden, indem er zutreffende Residenz-Angaben macht und Änderungen unverzüglich meldet.

§ 11 Haftung und Freistellung (Art. 28 Abs. 4 S. 2, Art. 82). Im Verhältnis zum Kunden bleibt MeterGate für die Einhaltung durch den Anbieter verantwortlich; im Innenverhältnis haftet der Anbieter MeterGate für die Einhaltung dieses Vertrags. Verletzt der Anbieter seine Pflichten und wird MeterGate deswegen von einem Kunden, einer betroffenen Person oder einer Aufsichtsbehörde in Anspruch genommen (einschließlich Ansprüchen nach Art. 82 und Bußgeldern nach Art. 83), stellt der Anbieter MeterGate im Umfang seines Verursachungs- und Verschuldensanteils frei (Art. 82 Abs. 4 und 5). Die zwingende Haftung nach Art. 28/82 ist nicht abbedingbar.

§ 12 Fassung. Diese Fassung ist v5; sie gilt ab ihrer Bekanntmachung. Sie wird gemeinsam mit dem Plattform-Rahmenvertrag geführt, in dem die Pflichten der Anbieter in § 7 und § 9a stehen; sie läuft daher nicht mit Teil A synchron — Teil A trägt eine eigene Fassungsnummer (§ 11 von Teil A) und wird unabhängig fortgeschrieben. Eine neue Fassung wird nach § 14 des Plattform-Rahmenvertrags wirksam: zum ersten Tag eines Kalendervierteljahres, nach Mitteilung in Textform mindestens 30 Tage vorher; widerspricht der Anbieter nicht bis zum Wirksamwerden, gilt seine Zustimmung als erteilt, widerspricht er, gilt § 14 Abs. 3 des Rahmenvertrags. Wird eine Änderung nur mit ausdrücklicher Zustimmung wirksam (§ 14 Abs. 4 des Rahmenvertrags), gilt bis dahin zwischen den Parteien die vom Anbieter zuletzt angenommene Fassung fort; bereits öffentlich geschaltete Produkte bleiben öffentlich. Das Anlegen und Ändern von Produkten sowie die Verknüpfung des Auszahlungskontos setzen die Zustimmung zur aktuellen Fassung voraus; eine als erteilt geltende Zustimmung genügt. Die Fortgeltung der zuletzt angenommenen Fassung betrifft allein diesen Teil B; Änderungen des Plattform-Rahmenvertrags richten sich nach dessen § 14.

§ 13 Anwendbares Recht, Gerichtsstand, Vorrang. Es gilt deutsches Recht. Gerichtsstand ist, soweit gesetzlich zulässig, Hamburg. Bei Widersprüchen zwischen diesem Vertrag und den sonstigen Anbieterbedingungen gehen für die Verarbeitung personenbezogener Daten die Regelungen dieses Vertrags vor.

Anlage 1 — Mindestmaßnahmen des Anbieters (Art. 32). TLS für alle Verbindungen, über die durchgeleitete Daten fließen; Zugriff nur für befugte, zur Vertraulichkeit verpflichtete Personen nach dem Need-to-know-Grundsatz; technische und organisatorische Sicherstellung der Zweckbindung (§ 3), insbesondere keine Aufnahme der Daten in Trainings- oder Analysepipelines; entweder keine dauerhafte Speicherung der Inhalte oder eine dokumentierte, fristgebundene Löschroutine, die § 8 erfüllt, mit nachweisbarer Löschung auf Verlangen; angemessene Maßnahmen gegen unbefugte Veränderung und Verlust sowie Protokollierung sicherheitsrelevanter Zugriffe im erforderlichen Umfang; ein definierter Prozess zur unverzüglichen Meldung von Datenschutzverletzungen an MeterGate.

Anlage 2 — Unter-Unterauftragsverarbeiter des Anbieters. Vom Anbieter zu benennen (Name, Zweck, Datenresidenz). Solange keine benannt sind, sichert der Anbieter zu, keine weiteren Auftragsverarbeiter für die durchgeleiteten Daten einzusetzen.