MUK FlowMUK FlowInstagram-Automatisierung

Du kannst diese Vertragsfassung über die Druckfunktion deines Browsers als PDF speichern.

Version 1.2Gültig ab 18.09.2026SHA-256: f8875d4cc48b2bd48405ad47ee9b857ee16a13fabcda187cf84872538bf0287e
Auftragnehmer / Auftragsverarbeitersg-pagesInhaber: Marcus StellerHinter dem Wehr 3, 35287 Amöneburg-Mardorfinfo@sg-pages.de · 06429/8290903
Auftraggeber / VerantwortlicherDer im Registrierungsformular bezeichnete KundeDie bei Vertragsschluss gespeicherten Kontakt- und Unternehmensdaten werden Bestandteil des Vertragsnachweises.

1. Parteien und Vertragsgegenstand

Der im Registrierungs- beziehungsweise Annahmevorgang bezeichnete Kunde ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO („Auftraggeber“). sg-pages, Inhaber Marcus Steller, ist Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO („Auftragnehmer“).

Diese Vereinbarung konkretisiert die datenschutzrechtlichen Verpflichtungen der Parteien für die Nutzung von MUK Flow. Sie ist Bestandteil des Nutzungsvertrags und gilt ausschließlich für Verarbeitungen, die der Auftragnehmer im Auftrag des Auftraggebers durchführt.

2. Gegenstand, Art, Zweck und Dauer der Verarbeitung

Gegenstand ist der technische Betrieb von MUK Flow zur Verbindung eines professionellen Instagram-Kontos, zur automatisierten Verarbeitung und Beantwortung von Instagram-Kommentaren, privaten Kommentarantworten und Story-Interaktionen sowie – bei gebuchtem Download+ – zur Speicherung und öffentlichen Bereitstellung der vom Auftraggeber ausgewählten Dateien.

Die Verarbeitung umfasst insbesondere Empfangen über Webhooks und API, Auslesen, Zuordnen, Strukturieren, Speichern, Abgleichen mit Schlüsselwörtern, Einreihen in eine Warteschlange, Übermitteln von Antworten an die Instagram API, Entgegennehmen und Prüfen von Uploads, Erstellen von ZIP-Archiven, Bereitstellen über tokenisierte Links, Protokollieren von Abrufen, Einschränken und Löschen.

Die Verarbeitung beginnt mit Freischaltung des Dienstes und dauert bis zur Beendigung des Nutzungsvertrags und der anschließenden Löschung oder Rückgabe der Auftragsdaten nach Maßgabe dieser Vereinbarung.

3. Weisungen des Auftraggebers

Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, soweit keine gesetzliche Verpflichtung zu einer anderen Verarbeitung besteht. In diesem Fall informiert der Auftragnehmer den Auftraggeber vor der Verarbeitung, soweit dies rechtlich zulässig ist.

Die im Portal vorgenommenen Einstellungen, die Verbindung des Instagram-Kontos, aktivierte Automatisierungen sowie schriftliche oder elektronische Mitteilungen des Auftraggebers gelten als dokumentierte Weisungen. Änderungen des Verarbeitungsgegenstands oder der Verfahren bedürfen einer dokumentierten Weisung.

Hält der Auftragnehmer eine Weisung für datenschutzrechtswidrig, informiert er den Auftraggeber unverzüglich und darf die Ausführung bis zur Klärung aussetzen.

4. Pflichten des Auftraggebers

Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung, die Rechtsgrundlagen, Informationspflichten gegenüber betroffenen Personen sowie Inhalt und Zulässigkeit seiner Automatisierungen verantwortlich. Er stellt sicher, dass seine Weisungen und die Nutzung von Instagram den geltenden Datenschutz-, Wettbewerbs- und Plattformregeln entsprechen.

Bei Download+ stellt der Auftraggeber zusätzlich sicher, dass er sämtliche hochgeladenen Inhalte rechtmäßig speichern und den Empfängern über einen öffentlich erreichbaren Token-Link bereitstellen darf. Besondere Kategorien personenbezogener Daten, Geheimnisse oder Daten mit hohem Schutzbedarf dürfen nur nach vorheriger Prüfung und ausdrücklicher, dokumentierter Weisung verarbeitet werden; Download+ ist standardmäßig nicht als Hochsicherheits-Datenraum ausgelegt.

Der Auftraggeber informiert den Auftragnehmer unverzüglich über Fehler, Unregelmäßigkeiten, Datenschutzverletzungen oder Änderungen, die die Auftragsverarbeitung betreffen, und schützt seine Zugangsdaten vor unbefugter Nutzung.

5. Vertraulichkeit und befugte Personen

Der Auftragnehmer stellt sicher, dass nur befugte und auf Vertraulichkeit verpflichtete Personen Zugang zu Auftragsdaten erhalten. Die Vertraulichkeitsverpflichtung besteht über das Ende ihrer Tätigkeit und dieses Vertrags hinaus.

Zugriffsrechte werden nach dem Erforderlichkeitsprinzip vergeben und bei Wegfall der Erforderlichkeit entzogen.

6. Sicherheit der Verarbeitung

Der Auftragnehmer trifft unter Berücksichtigung von Stand der Technik, Implementierungskosten, Art, Umfang, Umständen und Zwecken der Verarbeitung sowie Eintrittswahrscheinlichkeit und Schwere der Risiken angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO.

Die zum Zeitpunkt des Vertragsschlusses geltenden Maßnahmen sind in Anlage 2 beschrieben. Sie dürfen weiterentwickelt werden, sofern das vereinbarte Schutzniveau nicht unterschritten wird.

7. Weitere Auftragsverarbeiter

Der Auftraggeber erteilt die allgemeine Genehmigung zum Einsatz der in Anlage 3 aufgeführten weiteren Auftragsverarbeiter. Der Auftragnehmer verpflichtet diese vertraglich mindestens zu einem dieser Vereinbarung entsprechenden Datenschutzniveau und bleibt für deren Pflichterfüllung verantwortlich.

Über die beabsichtigte Hinzuziehung oder Ersetzung weiterer Auftragsverarbeiter informiert der Auftragnehmer grundsätzlich mindestens 14 Tage vorab elektronisch. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Können die Parteien keine zumutbare Lösung finden, kann die betroffene Leistung beendet werden.

8. Unterstützung bei Betroffenenrechten

Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung durch geeignete technische und organisatorische Maßnahmen bei der Erfüllung von Betroffenenrechten nach Kapitel III DSGVO.

Anfragen betroffener Personen, die den Verantwortungsbereich des Auftraggebers betreffen, leitet der Auftragnehmer unverzüglich an diesen weiter und beantwortet sie nicht eigenständig, sofern keine Weisung oder gesetzliche Pflicht besteht.

9. Datenschutzverletzungen und Unterstützungspflichten

Der Auftragnehmer informiert den Auftraggeber unverzüglich nach Bekanntwerden einer Verletzung des Schutzes von Auftragsdaten und stellt die verfügbaren Informationen bereit, die der Auftraggeber zur Erfüllung seiner Pflichten nach Art. 33 und 34 DSGVO benötigt.

Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm verfügbaren Informationen bei Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei Sicherheitsbewertungen, Datenschutz-Folgenabschätzungen und Konsultationen von Aufsichtsbehörden.

10. Berichtigung, Löschung, Rückgabe und Vertragsende

Der Auftragnehmer berichtigt, löscht, sperrt oder exportiert Auftragsdaten auf dokumentierte Weisung des Auftraggebers, soweit dies technisch möglich und rechtlich zulässig ist.

Nach Ende der Leistung löscht oder gibt der Auftragnehmer nach Wahl des Auftraggebers alle Auftragsdaten zurück und löscht vorhandene Kopien, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Gesetzlich aufzubewahrende Vertrags-, Abrechnungs- und Nachweisdaten werden für die jeweilige Aufbewahrungsdauer gesperrt und nur zu diesem Zweck verarbeitet.

Eine Kündigung oder Deaktivierung des Portalzugangs ist nicht automatisch eine Weisung zur sofortigen Datenlöschung. Eine Löschung oder Rückgabe kann gesondert verlangt werden.

Nicht zugeordnete Download+-Uploads werden regelmäßig nach 24 Stunden gelöscht. Nach Entfernung einer Datei aus der letzten Automation wird sie grundsätzlich noch 28 Tage vorgehalten und anschließend gelöscht. Bei Kontolöschung wird die Betriebsdatei sofort entfernt; gesetzliche Sicherungs-, Nachweis- oder Rechtsverteidigungspflichten können im Einzelfall eine abweichende, eingeschränkte Aufbewahrung erfordern.

11. Nachweise und Kontrollen

Der Auftragnehmer stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung von Art. 28 DSGVO zur Verfügung und ermöglicht angemessene Kontrollen einschließlich Inspektionen durch den Auftraggeber oder einen zur Vertraulichkeit verpflichteten Prüfer.

Kontrollen sind grundsätzlich mit angemessener Frist anzukündigen, auf das erforderliche Maß zu begrenzen und so durchzuführen, dass Betrieb, Rechte anderer Kunden sowie Geschäfts- und Sicherheitsgeheimnisse geschützt bleiben. Bei einem konkreten Sicherheitsvorfall kann eine kurzfristigere Kontrolle erforderlich sein.

12. Drittlandbezug und Instagram/Meta

Der technische Betrieb von MUK Flow erfolgt beim in Anlage 3 genannten Hostinganbieter. Die Übermittlung von Daten an Instagram/Meta erfolgt auf Weisung des Auftraggebers über dessen eigenes professionelles Instagram-Konto und ist für die beauftragte Automatisierung erforderlich.

Instagram/Meta ist Plattformanbieter des vom Auftraggeber ausgewählten Instagram-Dienstes. Die datenschutzrechtliche Rolle und etwaige Drittlandübermittlungen innerhalb des Instagram-Dienstes richten sich nach den zwischen dem Auftraggeber und Meta geltenden Produkt- und Datenschutzbedingungen. Der Auftraggeber ist für die Auswahl und rechtmäßige Nutzung seines Instagram-Kontos verantwortlich.

13. Schlussbestimmungen

Bei Widersprüchen zwischen dieser Vereinbarung und sonstigen Vereinbarungen der Parteien gehen die Regelungen dieser Vereinbarung für die Auftragsverarbeitung vor.

Änderungen einer Vertragsfassung werden versioniert. Eine neue Fassung wird gegenüber dem Auftraggeber erst nach dessen elektronischer Annahme wirksam; hiervon unberührt bleiben Mitteilungen über weitere Auftragsverarbeiter nach Ziffer 7.

Im Übrigen gelten die gesetzlichen Haftungsregelungen, insbesondere Art. 82 DSGVO. Es gilt deutsches Recht, soweit gesetzlich zulässig.

Anlage 1 – Beschreibung der Verarbeitung

  • Zweck: Betrieb einer Instagram-Kommentar-, DM- und Story-Automatisierung sowie der optionalen Download+-Dateibereitstellung nach Konfiguration des Auftraggebers.
  • Datenarten: Instagram-Konto-ID und Benutzername, Zugriffstoken, Medien-, Kommentar-, Nachrichten-, Absender- und Story-IDs, öffentliche Kommentartexte, Story-Antworten, konfigurierte Antworttexte, hochgeladene Dateien und Dateinamen, zufällige Downloadtokens beziehungsweise deren Hashwerte, Dateigröße und -typ, Abrufzähler und -zeitpunkte, Meldungen zu Inhalten sowie technische Status-, Fehler- und Protokolldaten. Eine gezielte Verarbeitung besonderer Kategorien personenbezogener Daten ist nicht Vertragszweck.
  • Betroffene Personen: Kommentierende, Absender und Empfänger von Instagram-Nachrichten und Story-Interaktionen, Empfänger und gegebenenfalls in Dateien genannte Personen, meldende Personen, Follower und sonstige Instagram-Nutzer, Beschäftigte oder Beauftragte des Auftraggebers sowie Portalnutzer.
  • Verarbeitungsvorgänge: Empfangen, Erfassen, Auslesen, Strukturieren, Speichern, Sicherheitsprüfen, Bündeln als ZIP, Zuordnen, Abgleichen, Einreihen in Warteschlangen, Übermitteln von Antworten, Bereitstellen und Herunterladen über Token-Link, Protokollieren, Einschränken, Exportieren und Löschen.
  • Verarbeitungsorte: Hostinginfrastruktur in Deutschland beziehungsweise der Europäischen Union; Übermittlung an Instagram/Meta gemäß Ziffer 12.

Anlage 2 – Technische und organisatorische Maßnahmen

  • Zutritts- und Zugangsschutz: Betrieb in zugangsgeschützter Hostingumgebung; Server-, Datenbank- und Administrationszugänge nur für befugte Personen; starke Passwörter und rollenbasierte Portalrechte.
  • Authentisierung: gehashte Passwörter, E-Mail-Bestätigung, sichere Sitzungen mit HttpOnly-/SameSite-Cookies, CSRF-Schutz und erneute Passwortprüfung bei sicherheitsrelevanten Kontovorgängen.
  • Verschlüsselung: HTTPS/TLS für externe Verbindungen; verschlüsselte Speicherung von Instagram-Zugriffstokens mittels AES-256-GCM; Geheimnisse außerhalb des öffentlichen Webverzeichnisses.
  • Download+-Schutz: Ablage außerhalb des Webverzeichnisses unter zufälligen alphanumerischen Speichernamen; öffentliche Links mit kryptografisch zufälligem Token, Speicherung nur des Token-Hashs; Dateityp-, Größen- und Kontingentprüfung; aktivierte Schadsoftwareprüfung vor Freigabe; Download mit Content-Disposition, nosniff, noindex und restriktiven Sicherheitsheadern.
  • Mandantentrennung und Berechtigung: logische Trennung der Kundendaten nach Nutzer- und Instagram-Konto-ID; Administrationsfunktionen sind rollenbeschränkt; Datenbankzugriffe erfolgen mit vorbereiteten Anweisungen.
  • Integrität und Nachvollziehbarkeit: Prüfung von Webhook-Signaturen, CSRF-Prüfungen, Deduplizierung von Ereignissen, Ereignis- und Fehlerprotokollierung sowie versionierte Vertragsnachweise mit Prüfsumme.
  • Verfügbarkeit und Belastbarkeit: persistente MySQL-Warteschlange, Wiederholungsmechanismen für vorübergehende Fehler, Erkennung abgebrochener Worker-Aufträge, kontoweise Versandsteuerung und regelmäßige, dem Risiko angemessene Datensicherungen im Betriebskonzept.
  • Wiederherstellung und Kontrolle: Sicherheitsaktualisierungen, Überwachung betrieblicher Fehler, Prüfung der Wiederherstellbarkeit sowie dokumentierte Behandlung von Sicherheitsvorfällen.
  • Löschung und Einschränkung: Deaktivierung stoppt Anmeldung und Automatisierungen; nicht zugeordnete Uploads werden nach 24 Stunden, von der letzten Automation getrennte Dateien regelmäßig nach 28 Tagen gelöscht; gemeldete Inhalte können sofort gesperrt werden. Löschung beziehungsweise Rückgabe erfolgt im Übrigen auf dokumentierte Weisung und unter Beachtung gesetzlicher Pflichten.

Anlage 3 – Genehmigte weitere Auftragsverarbeiter und Plattformdienst

  • Weitere Auftragsverarbeitung: STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin – Hosting, Datenbankinfrastruktur und E-Mail-Transport; Verarbeitungsort Deutschland beziehungsweise Europäische Union.
  • Externer Plattformdienst: Meta Platforms Ireland Limited beziehungsweise die nach den Instagram-Produktbedingungen zuständige Meta-Gesellschaft – Instagram API, Webhooks und Nachrichtenübermittlung über das eigene Konto des Auftraggebers. Die Rollenverteilung richtet sich nach Ziffer 12 und den geltenden Meta-Bedingungen.