一般条款与条件


关于 . sofortdatenschutz de 域名的服务 mip consult 公司
现状: 2026年10月
A部分 – 一般条款
第 1 条适用范围
(1) 本一般商业条款(AGB)适用于 mip consult 公司(以下简称„提供商“)与其客户(以下简称„客户“)通过 . sofortdatenschutz de 网站或与此处提供的服务相关的任何合同。在任何时候,均以合同签订时有效的版本为准。
(2) 部分 A 适用于所有服务。此外,部分 B 中规定的特殊条款适用于所订购的每项服务。如有冲突,部分 B 的条款优先于部分 A 的条款。
(3) 本优惠仅面向《德国民法典》第14条意义上的企业主、公法法人和公法专项资产。客户在下单时确认其为企业主。根据《德国民法典》第13条的规定,与消费者的合同不予签订。
(4) 如果客户的任何偏离、相反或补充条款不属于合同的组成部分,则无需事先明确书面同意即可将其适用。这些条款和条件亦适用于在客户知晓任何偏离的情况下,供应商无条件提供服务的行为。
(5) 个人协议,尤其是供应商的个人报价,优先于这些条款和条件。
第 2 条 义务和服务类型
(1) 通过 sofortdatenschutz.de 注册,您可以预订以下服务:外部数据保护专员,包括数据保护咨询和 IST 分析(部分 B,第 1 节);外部信息安全专员,包括信息安全咨询(部分 2);外部人工智能专员,包括人工智能咨询(部分 3);GDPR 网站检查(部分 4);数据保护培训(电子学习形式)(部分 5);以及 mip WebScan™(部分 6)。
(2) 服务范围根据网站上订单时期的服务说明、根据 § 3 第 4 款发出的订单确认信以及部分 B 中的规定而确定。
(3) 未经明确约定,合同应视为服务合同,根据《德国民法典》第611条及以下条文的规定。服务提供者的专业服务是义务,而非特定成果,尤其是并非因监管机构的投诉而出现特定数据保护或安全水平缺失,亦非完全消除风险。报告、分析和文件应视为合同规定的服务义务的成果,而非根据《德国民法典》第631条所规定的独立创作作品;验收并非义务。
(4) 遵守法律义务的责任(包括 GDPR、BDSG、NIS2 执行法和 AI 法案)的责任仍由客户承担。在预订的服务范围内,提供商将提供咨询、支持和监督;而执行措施的决策权将由客户自行决定。
(5) 供应商提供的服务不属于《法律服务法》所定义的法律服务。律师的法律咨询仅由持证律师根据单独授权协议提供。 [律师进行审查]
第3条 订购和合同的签订
(1) 该网站上所展示的服务并非由提供商作出具有约束力的报价,而是表示应提交订单的邀请。
(2) 客户选择所需服务和套餐,填写相关预订信息(例如员工人数、地点、预订开始日期、要审核的域名),并将服务放入购物车。在订单流程中,用户输入了发票信息和联系方式,并选择了付款方式。在提交订单之前,用户可以查看和修改所有信息。点击„订单须支付“按钮,客户即可发出关于签订合同的具有约束力的报价。
(3) 供应商应立即通过电子邮件(确认收件)确认订单的收件情况。确认收件并不代表接受该报价。
(4) 本合同仅在供应商发出单独的订单确认(验收声明)的书面形式后方生效,但以服务提供开始时为准。供应商可以在服务提供开始之前,在规定的时间内修改报价。 [5] 工作日接受订单。
(5) 如果价格带有„起价“的标记,最终价格取决于实际规模,尤其是员工人数、地点、子网站或使用的技术。如果审核预订信息显示规模更大,供应商将在合同签订前向客户提交一份文本形式的调整报价。只有客户接受该报价时,才会达成更高价格的合同;如果客户拒绝接受该报价,则不会达成合同,且已支付的款项将予以退还。
(6) 如果客户选择个人套餐或无固定价格的服务,则不会在商店进行合同签订;客户将收到一份个性化的报价。
(7) 供应商将保存合同文本。订单数据以及这些条款与条件将以文本形式发送给客户,并在订单确认信中告知。最新版本的条款与条件随时可在 sofortdatenschutz.de上查阅,并可保存或打印。
(8) 本协议的语言为德语。
第 4 条 价格和付款
(1) 订单时网站上显示的价格适用。所有价格均为净价,不含增值税。
(2) 支付应于合同签订后立即进行,除非另有约定。一次性服务(例如 IST 分析、GDPR 网站检查、数据保护培训、WebScan Basic 和 Premium)应于合同签订后支付;月度套餐(外部数据保护、信息安全和人工智能顾问)应按月预付,首次预付于合同签订之日起;WebScan Excellence 套件每年按月预付。
(3) 付款将通过支付服务提供商 Mollie B.V. 进行,其提供的支付方式包括订单流程中所示的各种支付方式(例如信用卡、PayPal 或汇款预付款);其条款与条件将另行适用。对于正在进行的服务,后续付款可以通过首次付款时授予的授权提取。 [mip 确认]
(4) 客户同意以电子形式提交发票。
(5) 供应商有权在收到付款后方可开始提供服务。
(6) 如果客户违约,则适用法律规定,特别是按基准利率加息 9 个百分点的违约利息,以及《德国民法典》第 288 条第 5 款规定的违约罚金。保留对进一步违约造成的损失提起诉讼的权利。
(7) 对于月套餐,供应商有权在通知期内调整价格。 [三个月] 在新的合同年开始时进行适当调整。在这种情况下,客户可以在价格调整生效时终止合同;在此期间,他们将被告知这一情况。 [mip 可自行决定是否进行]
第 5 条:月度套餐的有效期和终止
(1) 月度套餐(外部数据保护官、外部信息安全官、外部人工智能官)将于合同生效之日起开始提供服务,且其最低持续时间为 [12] 几个月。
(2) 合同在最短期限结束后将无限期延长,双方均可在此期限内终止。 [三个月] 为了让人们能够更好地了解这个世界,我们必须学会理解它。 [每月发布] 必须被解雇。 [决定:延长12个月,或无限期]
(3) 一旦服务开始,就无法取消;不提供正常终止服务条款。WebScan Excellence 套餐的适用部分 B 第 6 条。
(4) 除此之外,终止合同的权利不予影响。对于供应商而言,如果客户拖欠了超过两个月的工资,或者尽管收到催款通知,仍未履行义务(尽管已给予了合理的时间),则该情况即构成重要理由。
(5) 解雇必须以书面形式进行(《德国民法典》第126b条)。
(6) 在合同终止后,供应商应按要求向客户提供以常用电子格式编制的文档和文件,前提是这些文件尚未存在。
第6条:客户的配合义务
(1) 客户必须确保其在订购时提供的信息准确完整,尤其是员工人数、地点、域名和网站方面的信息,并立即告知任何变更。
(2) 客户指定一名负责联系人,并指定一名可以及时联系的副手。
(3) 客户应在合理时间内并无偿向提供商提供履行其义务所需的所有信息、文件和访问权限,并及时将相关事项告知提供商。
(4) 因违反参与义务而导致的延误或额外负担,不应由供应商承担。供应商可以在向客户说明情况后,根据当时有效的时薪表,单独计算额外费用。
第 7 条:服务提供、期限和附加服务
(1) 供应商将根据行业标准并以专业人士的细致工作态度提供服务。服务通常通过远程方式提供;现场预约服务需事先安排。 [补充说明:旅行费用]
(2) 订约期的开始时间不具有约束力,直到供应商在订单确认中确认为止。
(3) 除协议范围之外提供的服务,由提供商在获得单独授权的情况下,按每小时的实际标准收费,或作为额外小时咨询套餐提供。
(4) 供应商有权雇用合格的分包商和执行人员。对于订单处理,还应遵守 GDPR 第 28 条第 2 和 4 款。
第 8 条 隐私保护与保密
(1) 在客户授权下,供应商将处理个人数据;双方根据 GDPR 第 28 条签订了处理合同。作为指定的数据保护官员,该人员的职责根据 GDPR 第 39 条履行。 [律师审查:按职责分配角色]
(2) 供应商对个人数据的处理将在欧盟境内进行。供应商将根据《DSGVO》第32条采取合理的技术和组织措施。
(3) 两方承诺将对与合同相关的所有机密信息保密,并仅将其用于双方的利益。使用合同。特别是技术信息、商业秘密、分析结果、报告以及数据漏洞和弱点的信息,均属于机密信息。
(4) 对于已公开知晓的或者未经违反该义务而成为第三方知晓的信息,不适用保密义务,接收方无需承担保密义务。已合法提供或根据法律规定或政府命令必须公开的。在最后一种情况下,揭露方将尽快通知另一方。
(5) 终止合同后,保密义务将继续有效三年。法律规定的保密义务,特别是根据《DSGVO》第38条第5款与《BDSG》第6条第5款的规定,仍保持不变,并将无限期有效。
(6) 供应商应要求其员工和代理人保守机密。
第9条责任
(1) 当事人对故意行为和重大过失、对生命、身体或健康造成损害、对承担保证的行为以及根据产品责任法所承担的责任,承担无限责任。
(2) 在轻微过失导致重大合同义务受到侵害的情况下,双方仅承担与合同签订时可以预见的、与合同类型相符的损害赔偿责任。重大合同义务是指那些在合同履行之前即可使合同正常履行,且另一方通常可以依赖其履行义务的义务。根据本款规定,服务商的赔偿责任最高限于每年按合同规定支付的净酬金的三倍,但最高限额为每件损失赔偿50,000欧元,以及合同年内所有损失赔偿100,000欧元。 [请参阅mip:职业责任险的覆盖范围]
(3) 此外,对于轻微过失的责任不予承担。
(4) 供应商对由于客户未能执行供应商的建议、违反合作义务、提供不准确或不完整的信息而导致的罚款、损失或损害不承担责任。
(5) 责任限制也适用于供应商的员工、代理人和执行人员的利益。
(6) 客人的索赔要求自法律规定的时效期开始算起,自该时效期开始算起,自12个月内起计算。但第1款规定的情况除外。
第 10 条 最终规定
(1) 条约的修改和补充必须以书面形式进行(《民法典》第126b条)。这也适用于放弃这种形式要求的情况。
(2) 供应商有权在生效前至少六周的时间内修改这些条款和条件,但条件是修改不影响服务与补偿之间的关系。客户将通过电子邮件收到通知。如果客户在收到文本形式通知后的四周内未提出异议,则该更改将被视为已获得批准。在通知中特别提醒客户注意截止日期以及沉默的后果。
(3) 一方因不可抗力而妨碍其履行义务的行为,在此期间及其影响范围内,均免除其履行义务的义务。不可抗力尤其包括自然灾害、战争、恐怖袭击、流行病、政府命令、罢工、对提供商基础设施的严重网络攻击以及电信和互联网服务中断。能源基础设施,只要这些基础设施不属于相关方负责的范围。
(4) 客户仅在获得供应商事先同意的情况下,才能将合同规定的权利和义务转让给第三方;第354a条《德国商业法典》不予影响。
(5) 客户只能对已得到确认或已生效的债务进行抵消。只有在反诉基于同一项合同关系的情况下,才存在追索权。
(6) 供应商可以以公司名称和标识向客户提供参考信息,但前提是客户未以书面形式对此表示反对。此类提及不包含任何关于内容、结果或漏洞的信息。
(7) 应适用德意志联邦共和国的法律,但不适用《联合国销售公约》(CISG)。
(8) 专属管辖地是提供商的所在地,前提是客户是商人、公法法人或公有财团。
(9) 如果个别条款失效或不可执行,则其余条款的效力不受影响。失效条款的效力由法律规定取代。
第 B 部分 – 对个别服务的特殊规定
第 1 部分:外部数据保护官和 IST 分析
(1) 供应商为客户提供一名具备专业知识的外部数据保护专员,以符合 GDPR 第 37 条和 BDSG 第 38 条的规定。职责由 GDPR 第 39 条以及预订的套餐(Light 或 Pro)的说明书规定。数据保护咨询服务是预订套餐的一部分。 [补充说明:每包所含咨询量]
(2) 客户应以书面形式指定数据保护官员,并将其联系方式告知主管监管机构(DSGVO 第 37 条第 7 款)。该服务提供商将协助其进行此项工作。
(3) 客户应妥善及及早地将数据保护专员纳入所有涉及个人数据保护的事务之中,提供所需资源和信息,并确保其拥有决策自主权(DSGVO 第38条)。
(4) 凭借该套餐,您将一次性预订一份“现状分析”(Light 或 Pro 版本,具体取决于所选套餐)。“现状分析”包括对数据保护水平的结构性评估、现有文档的审核以及优先行动计划。该“现状分析”的费用将从合同生效之日起计费,一次性支付。
(5) 这些套餐是根据预订时所提供的员工人数和地点计算的。如果这些情况发生了重大变化,双方有权要求调整套餐和报酬。
(6) 举报数据泄露情况至监管机构(DSGVO 第 33 条)以及通知相关人员(DSGVO 第 34 条)的责任在于客户作为责任人。作为订约方,服务提供商将在预订的范围内提供支持;在特殊情况下,如有数据泄露,则会在另行授权的情况下提供即时帮助。
第 2 部分:外部信息安全专员
(1) 供应商向客户提供一名技术专业人员担任外部信息安全专员(ISB)。该ISB负责信息安全管理,为业务管理层提供咨询,协助制定政策,并监督订购的方案(Light 或 Pro)下的各项措施的实施情况。 [补充说明:每包所含配额]
(2) 信息安全和遵守监管规定的责任(尤其是根据 NIS2 执行法案规定的责任),仍由客户的管理层负责。
(3) 第 1 条第 5 款也同样适用。
第 3 部分:外部人工智能顾问
(1) 供应商将一名技术专家作为外部人工智能顾问提供给客户。该顾问将协助管理人工智能的使用、评估风险、制定人工智能政策、审批流程以及实施《人工智能法案》(AI Act) 和 GDPR 的要求。人工智能咨询服务包含在预订范围内的服务范围之内。
(2) 《人工智能条例》未规定人工智能专家的法定职责。《人工智能条例》规定的义务,特别是关于第4条规定的人工智能能力,仍由客户承担。
(3) 价格取决于规模,特别是员工数量和部署的 AI 系统;适用 § 3 第 5 条。
第 4 部分:GDPR 网站检查
(1) 供应商将根据预订套餐(Light 或 Pro)的范围,对客户提供的网站进行数据保护方面的审核,包括数据保护信息、同意管理(Cookie 广告)和 Web 表单,并提交一份包含建议的报告。
(2) 审核适用于审核时网站的现状。网站随后发生的任何更改均不属于审核范围。
(3) 价格取决于页面数量和使用的技术;第 3 条第 5 款适用。
(4) 如果未另行约定,建议的执行不属于服务内容的一部分。
第 5 部分:数据保护培训(电子学习)
(1) 客户可以获得在供应商的电子学习平台上参加基础数据保护培训的资格,数量取决于预订的参与人数。每位参与者均可获得一定的费用。在线预订最多可参加100人;超出人数则需单独安排。
(2) 访问权限是按人员身份分配的,不得泄露给第三方。访问权限仅限于 [12个月] 可供激活后使用。 [补充说明]
(3) 在成功完成学习评估后,参与者将获得一份参与证书。
(4) 培训内容受版权保护。客户在访问期间可以仅用于内部培训,且无转让权。
第 6 部分:mip WebScan™
(1) 本文的主题是基于外部攻击者的角度对客户公开可访问的系统(尤其是网站、邮件服务器、DNS记录、开放端口和证书)进行自动安全分析。不会对内部系统进行任何主动干预,也不会执行任何负载测试,也不会在客户设备上安装任何软件。WebScan 不替代手动渗透测试。
(2) 套餐:基本(最多 3 个网站,一次性扫描)、高级(最多 5 个网站,一次性扫描)和卓越(12 个月内进行六次扫描,每次最多 5 个网站,具备进度控制功能)。卓越套餐自合同签订之日起有效期为 12 个月。若未在 3 个月期限内以书面方式终止,则会自动续订 12 个月。
(3) 客户每次扫描后将获得一份报告,其中包含优先评估(关键、重要、信息)、风险评估和行动建议,以及个人结果评估。
(4) 在预订时,客户明确授权供应商对所指定域名的安全检查以及与之相关的可通过互联网访问的系统(„Permission to Attack“)。该操作的条件是付款完成。扫描通常会在付款完成后的3至5个工作日内完成。
(5) 客户必须保证自己是指定域名的拥有者或系统管理员,或拥有授权执行这些操作的必要权限,并要求第三方(尤其是主机和服务提供商)提供必要的授权。客户在需要时可以提交相关授权文件。
(6) 客户在接到第三方索赔要求时,应立即向供应商支付合理的法律费用,这些费用源于供应商违反了第5款所述的错误或不完整保证。但供应商有意或重大过失的行为除外。
(7) 在获得许可的情况下,客户放弃对服务提供商及其执行人员的刑事诉讼,因为这些行为是扫描正常进行所必需的,尤其是在《刑法典》第202a、202b、202c、303a和303b条下的情况下。但这不适用于超出协议范围的故意行为。
(8) 第4款规定的许可可以随时以书面形式撤销。撤销不会影响已完成的扫描工作,也不会影响支付费用义务。
(9) 报告会反映扫描时所发现的状况。对于完整捕获所有漏洞的保证不予提供;始终存在一定的风险。
提供方
mip consult 有限责任公司 · 威廉·卡布斯街 9 · 10829 柏林
电话:+49 30 20 88 999 0 · 电子邮件:· kontakt@mip-consult.de www.mip-consult.de
授权代表董事:阿斯穆斯·埃格特、乌韦·莱德勒、维拉·施密特
注册地:柏林夏洛滕堡地方法院 · HRB 121869 · 增值税识别号:DE249276018