Allgemeine Geschäftsbedingungen (AGB) der Conbool GmbH

Stand 01.10.2026

Fassung 2.4, wirksam ab 01.10.2026. Sie ersetzt die Fassung 2.3 vom 22.07.2026. Bestandskunden werden nach § 13.2 mindestens 14 Tage vor Inkrafttreten in Textform informiert; bis zum 01.10.2026 gilt für sie die Fassung 2.3 fort, die unter info@conbool.com angefordert werden kann. Neu sind die Regelungen zu E-Mail-Archivierung, Notfallbetrieb, Awareness, 365 Backup und Conbool Mail (§§ 2.10 bis 2.14, 6.10 bis 6.14, 12.10 bis 12.13), die neu gefassten Haftungsregelungen in § 12.1 und § 12.6 sowie monatliche Laufzeiten für die SaaS-Lösung (§§ 5.1.1, 5.2.1, 10.2.1).

Ergänzung 2.4.1 vom 30.09.2026: § 2.13 Absatz 5 regelt den Speicher bei 365 Backup. Für Verträge, die ab dem 01.10.2026 geschlossen werden, gilt die Ergänzung von Anfang an. Für bestehende Verträge mit 365 Backup wird sie nach § 13.2 wirksam, frühestens 14 Tage nach ihrer Mitteilung in Textform.

Ergänzung 2.4.2 vom 04.10.2026: § 1.1 nennt Conbool Mail in der Aufzählung der Module. Die Regelungen zu Conbool Mail in § 2.14 gelten seit der Fassung 2.4 unverändert; die Ergänzung ist redaktionell und ändert keine Rechte und Pflichten.

§ 1 Geltungsbereich

1.1 Diese Allgemeinen Geschäftsbedingungen (nachfolgend „AGB") gelten für alle Verträge zwischen der Conbool GmbH (nachfolgend „Anbieter") und ihren Kunden (nachfolgend „Kunde") über die Nutzung der Conbool‑Plattform, insbesondere der Module SecureMail, MailGuard, SecureFiles, Disclaimer/Signature Manager, DMARC Reports, E-Mail-Archivierung, Notfallbetrieb (E-Mail Continuity), Awareness, 365 Backup und Conbool Mail, sowie aller damit verbundenen Dienstleistungen und Zusatzkomponenten (z. B. Nachrichtenportal, Outlook Add‑in). Der Anbieter bietet die Lösung sowohl als SaaS-basierte Variante (Software-as-a-Service) als auch als On-Premise-Variante (zur Installation auf den Systemen des Kunden) an.

1.2 Abweichende Bedingungen des Kunden werden nicht anerkannt, es sei denn, der Anbieter stimmt ihrer Geltung ausdrücklich schriftlich zu.

1.3 Diese AGB gelten ausschließlich für Unternehmen im Sinne von § 14 BGB (natürliche oder juristische Personen, die in Ausübung ihrer gewerblichen oder selbständigen beruflichen Tätigkeit handeln). Die Leistungen richten sich nicht an Verbraucher (§ 13 BGB).

§ 2 Vertragsgegenstand

Der Anbieter stellt dem Kunden eine Conbool‑Plattform zur Verfügung, die Funktionen wie E‑Mail‑Verschlüsselung, Spam‑Schutz, Datei‑Transfer, Signaturverwaltung, DMARC‑Reporting, revisionssichere E-Mail-Archivierung, Notfallzugriff auf eingehende Nachrichten, Sicherheitsschulung sowie die Sicherung von Microsoft‑365‑Inhalten umfassen kann. Der Kunde kann zwischen einer SaaS‑basierten Lösung oder einer On‑Premise‑Variante wählen. Welche Module und Funktionen dem einzelnen Kunden tatsächlich zur Verfügung stehen, richtet sich nach seiner Buchung und der Lizenz‑Konfiguration. Die genauen Leistungen und technischen Details ergeben sich aus der Leistungsbeschreibung: https://conbool.com/service-description.

2.1 SaaS-Lösung

  1. Bei der SaaS‑Variante wird die Software ausschließlich über eine Datenfernverbindung bereitgestellt; eine physische Überlassung erfolgt nicht.
  2. Der Anbieter stellt dem Kunden Speicherplatz auf einem Datenserver zur Verfügung, um die für die Nutzung des Dienstes notwendigen Daten zu speichern, einzusehen und zu bearbeiten. Der Anbieter verpflichtet sich, angemessene Maßnahmen gegen Datenverlust und unbefugten Zugriff Dritter zu treffen.
  3. Der Kunde bleibt Eigentümer aller auf den Servern gespeicherten Daten und kann diese jederzeit herausverlangen.

2.2 On-Premise-Lösung

  1. Bei der On‑Premise‑Variante stellt der Anbieter dem Kunden eine Lizenz zur Nutzung der Software auf dessen eigener Infrastruktur zur Verfügung. Die Installation und der Betrieb der Software erfolgen in alleiniger Verantwortung des Kunden, sofern nicht ausdrücklich ein Wartungsvertrag abgeschlossen wurde.
  2. Es ist dem Kunden untersagt, die Software zurückzuentwickeln, zu disassemblieren oder zu dekompilieren, sofern dies nicht gesetzlich ausdrücklich erlaubt ist.

2.3 Nutzungsrechte

  1. Der Anbieter räumt dem Kunden ein einfaches, nicht ausschließliches und nicht übertragbares Recht ein, die vereinbarten Leistungen während der Vertragslaufzeit im Rahmen der Leistungsbeschreibung zu nutzen:
    • Bei der SaaS‑Variante verbleibt die Software auf den Servern des Anbieters; eine physische Überlassung erfolgt nicht.
    • Bei der On‑Premise‑Variante wird die Software auf den Systemen des Kunden installiert gemäß Lizenzbedingungen; alle Rechte verbleiben beim Anbieter, sofern vertraglich nichts anderes geregelt ist.
  2. Eine Weitergabe, Unterlizenzierung oder entgeltliche Bereitstellung der Leistungen an Dritte ist ohne vorherige schriftliche Zustimmung des Anbieters nicht gestattet.
  3. Die Einräumung vertraglicher Nutzungsrechte steht unter der aufschiebenden Bedingung vollständiger Zahlung der geschuldeten Vergütung.

2.4 Updates und Weiterentwicklungen

  1. Der Anbieter ist berechtigt, die Software regelmäßig zu aktualisieren und weiterzuentwickeln, um technische Verbesserungen oder gesetzliche Anforderungen umzusetzen.
    • Bei der SaaS‑Variante erfolgen Updates automatisch durch den Anbieter; der Kunde wird über wesentliche Änderungen rechtzeitig mit einer Frist von mindestens 14 Tagen informiert.
    • Bei der On‑Premise‑Variante stellt der Anbieter im Rahmen des abgeschlossenen Wartungsvertrags Updates bereit.

2.5 Nachunternehmer

Der Anbieter ist berechtigt, Nachunternehmer einzusetzen, bleibt jedoch gegenüber dem Kunden für die vollständige Vertragserfüllung verantwortlich.

2.6 Zertifikatsdienste (MPKI)

  1. Der Anbieter ermöglicht dem Kunden die Anbindung einer bestehenden MPKI des Kunden oder die Nutzung von Zertifikatsdiensten über vom Anbieter vermittelte oder integrierte Zertifizierungsstellen.
  2. Kunden‑MPKI: Nutzt der Kunde seine eigene MPKI, liegt die alleinige Verantwortung für Konfiguration, Richtlinien, Antrags- und Genehmigungsprozesse, Identitätsprüfung, Ausstellung, Erneuerung, Sperrung und Widerruf von Zertifikaten beim Kunden. Der Anbieter stellt lediglich technische Schnittstellen bereit und schuldet keine rechtliche oder inhaltliche Prüfung der Zertifikatsrichtlinien des Kunden.
  3. Über den Anbieter bezogene MPKI: Bezieht der Kunde Zertifikatsdienste über den Anbieter, gelten zusätzlich die Bedingungen der jeweiligen Zertifizierungsstelle einschließlich der Certificate Policy (CP) / Certification Practice Statement (CPS). Entscheidungen der Zertifizierungsstelle über Prüfung, Ausstellung, Ablehnung, Aussetzung oder Widerruf liegen außerhalb des Einflussbereichs des Anbieters.
  4. Der Kunde stellt sicher, dass alle für die Zertifikatsbeantragung erforderlichen Angaben und Nachweise richtig, vollständig und aktuell sind und verpflichtet sich zur unverzüglichen Mitwirkung bei Re‑Validierungen.
  5. Der Kunde schützt private Schlüssel und ggf. kryptografische Träger vor unbefugtem Zugriff. Sofern kein gesonderter Escrow‑Dienst vereinbart wurde, ist eine Wiederherstellung verlorener privater Schlüssel ausgeschlossen.
  6. Der Kunde willigt ein, dass im Rahmen der Beantragung von Zertifikaten personenbezogene Daten an die jeweilige Zertifizierungsstelle übermittelt werden. Der Kunde erklärt, dass er die Zertifikatsrichtlinien (CP/CPS) der jeweiligen Zertifizierungsstelle zur Kenntnis genommen hat und diese anerkennt. Die Zustimmung erfolgt für jede MPKI‑Bestellung ausdrücklich, elektronisch oder schriftlich.
  7. Der Anbieter ist berechtigt, bei Verdacht auf Missbrauch, Gesetzesverstöße oder Richtlinienverstöße die technische Anbindung an Zertifikatsdienste vorläufig zu sperren und den Kunden zur Abhilfe aufzufordern.

2.7 Outlook Add-in und Drittplattform-Integrationen (z. B. Microsoft 365/Outlook)

  1. Sofern vertraglich vereinbart, stellt der Anbieter dem Kunden ein Outlook Add‑in (z. B. „Signature Manager/Disclaimer Add‑in") zur Verfügung, das – abhängig von Konfiguration und Berechtigungen – clientseitig Signaturen/Disclaimer in E‑Mail‑Entwürfe einfügen oder anzeigen kann.
  2. Die Nutzung des Add‑ins kann die Einbindung von Drittplattformen (insbesondere Microsoft 365/Outlook und ggf. Microsoft Graph/Entra ID) erfordern. Die Funktionsfähigkeit kann von der Verfügbarkeit, den technischen Vorgaben, Richtlinien und Änderungen dieser Drittplattformen abhängen.
  3. Soweit die Bereitstellung des Add‑ins über Marktplätze/Stores oder Administrationsportale Dritter erfolgt, gelten ergänzend die jeweiligen Bedingungen des Drittanbieters. Der Anbieter schuldet nicht die dauerhafte Unverändertheit der Store‑/Plattformbedingungen.

2.8 SecureFiles

Conbool stellt mit SecureFiles eine Funktion zum sicheren Versand und Empfang großer Dateien bereit. Die Verarbeitung der Dateien erfolgt nach dem Prinzip der Direktübertragung in den Objektspeicher, das heißt, die Dateien werden vom Endgerät des Kunden direkt in einen verschlüsselten Object‑Storage geladen, ohne den Anwendungsserver des Anbieters zu durchlaufen. Der Empfänger lädt die Datei direkt aus dem Storage. SecureFiles unterstützt vier Modi: Sicherer Versand, Sicherer Posteingang, Public Link mit Caps, geteilter Pool. Die Verfügbarkeit der konkreten Modi ergibt sich aus der Lizenz‑Konfiguration des Kunden.

2.9 DMARC Reports

Conbool stellt mit DMARC Reports ein Modul zur automatisierten Erfassung, Auswertung und Visualisierung von DMARC‑Aggregate‑Reports (RUA) und Forensic‑Reports (RUF) zur Verfügung. Die Reports werden ausschließlich im Conbool‑Tenant des Kunden verarbeitet. Conbool gibt auf Basis der erfassten Daten Policy‑Empfehlungen ab. Diese Empfehlungen sind unverbindliche Hinweise. Die Entscheidung über das Setzen einer DMARC‑Policy (z. B. Wechsel von p=none auf p=quarantine oder p=reject) trifft der Kunde in alleiniger Verantwortung.

2.10 E-Mail-Archivierung

  1. Conbool stellt mit dem Modul E-Mail-Archivierung eine revisionssichere Ablage ein- und ausgehender E‑Mails bereit. Die Erfassung erfolgt über die vom Kunden eingerichtete Quelle, insbesondere über das Journal seines Postfachsystems, über den Mailfluss des Gateways oder über einen Import bestehender Bestände.
  2. Der Anbieter stellt die technischen Mittel zur Aufbewahrung bereit. Die gesetzliche Aufbewahrungspflicht selbst, insbesondere nach §§ 147 AO, 257 HGB, trifft ausschließlich den Kunden und bleibt auch bei technischer Auslagerung an den Anbieter beim Kunden. Der Anbieter schuldet keinen bestimmten steuer‑, handels‑ oder aufsichtsrechtlichen Erfolg und keine Anerkennung des Archivs durch eine Behörde oder einen Prüfer im Einzelfall.
  3. Die Unveränderbarkeit wird in zwei Speicherklassen erbracht, die im Produkt ausgewiesen werden:
    • Standard. Die Aufbewahrung wird softwareseitig durchgesetzt: archivierte Nachrichten sind gegen Änderung gesperrt, der Löschlauf verweigert die Löschung vor Ablauf der Frist, und der Prüfpfad ist über eine Hash‑Kette, deren Kopf regelmäßig als Siegel außerhalb der Datenbank im Objektspeicher abgelegt wird (in der Speicherklasse Compliance unveränderlich), gegen unbemerkte Manipulation gesichert. Eine Objektsperre am Speicherziel besteht in dieser Klasse nicht.
    • Compliance. Zusätzlich hält das Speicherziel jedes Objekt bis zum Ablauf der Frist unveränderlich fest (Object‑Lock). Diese Klasse setzt ein Speicherziel mit nachgewiesener Objektsperre voraus; sie wird nur ausgewiesen, wenn der Anbieter die Sperre am Ziel tatsächlich gemessen hat.
  4. Der Speicherort und der jeweils eingesetzte Unterauftragnehmer ergeben sich aus der Leistungsbeschreibung und aus Anlage 1 der Auftragsverarbeitungsvereinbarung. Dabei sind zu unterscheiden:
    • Vom Anbieter betriebene Speicherziele. Neben dem Standardziel bietet der Anbieter weitere Speicherziele an, die er selbst betreibt und die der Kunde wählen kann. Sie sind in Anlage 1 der Auftragsverarbeitungsvereinbarung als Unterauftragnehmer benannt und kommen zum Einsatz, sobald das Ziel für den Mandanten eingerichtet ist. Für sie haftet der Anbieter nach § 12.1 wie für eigenes Verschulden.
    • Vom Kunden gestellte Speicherziele. Setzt der Kunde ein eigenes S3‑kompatibles Speicherziel ein, verantwortet er dessen Betrieb, Standort, Verfügbarkeit, Sicherung und Konfiguration selbst; ein solches Ziel ist kein Unterauftragnehmer des Anbieters.
  5. Die Folgen der Vertragsbeendigung regelt § 5.5.3, das Entgelt für eine Verwahrung darüber hinaus § 10.9.

2.11 Notfallbetrieb (E-Mail Continuity)

  1. Conbool stellt mit dem Notfallbetrieb einen vom Postfachsystem des Kunden unabhängigen Zugriff auf eingehende Nachrichten bereit, damit der Kunde während eines Ausfalls seines Postfachsystems weiter lesen und antworten kann. Nach Ende des Ausfalls werden die zwischenzeitlich angenommenen Nachrichten nachgeliefert.
  2. Der Notfallbetrieb setzt voraus, dass der Mailfluss des Kunden über das Gateway des Anbieters läuft. Er erfasst nur Nachrichten, die den Anbieter während des Ausfalls tatsächlich erreichen; Nachrichten, die unmittelbar an das ausgefallene System zugestellt werden oder deren Absender die Zustellung aufgibt, kann der Notfallbetrieb naturgemäß nicht bereitstellen.
  3. Der Notfallbetrieb ist ein Überbrückungszugang und kein Ersatz für das Postfachsystem des Kunden. Er bildet weder dessen vollständigen Funktionsumfang noch dessen Bestandsdaten ab.

2.12 Awareness

  1. Conbool stellt mit Awareness ein Modul zur Durchführung von Phishing‑Simulationen, zur anschließenden Schulung betroffener Beschäftigter und zur Auswertung der Ergebnisse bereit.
  2. Die Simulationen versenden im Auftrag des Kunden Testnachrichten an die vom Kunden bestimmten Empfängerkreise. Auswahl der Empfänger, Zeitpunkt, Vorlagen und Umfang bestimmt der Kunde.
  3. Der Anbieter stellt Schulungsinhalte und Berichte bereit. Er schuldet keine bestimmte Lern‑, Verhaltens‑ oder Erkennungsquote und keine Anerkennung der Berichte als Nachweis durch eine Behörde, einen Prüfer oder einen Versicherer im Einzelfall.

2.13 365 Backup

  1. Conbool stellt mit 365 Backup ein Modul zur planmäßigen Sicherung von Inhalten aus Microsoft 365 und zur Wiederherstellung einzelner Elemente bereit. Der Umfang der sicherbaren Quellen ergibt sich aus der Leistungsbeschreibung.
  2. Die Sicherung erfolgt ausschließlich über die von Microsoft bereitgestellten Schnittstellen und ist von deren Verfügbarkeit, Rechtevergabe, Drosselung und Änderungen abhängig. Inhalte und Elementarten, die diese Schnittstellen nicht oder nicht vollständig herausgeben, können nicht gesichert werden.
  3. 365 Backup ist eine Sicherung und keine Archivierung im Sinne von § 2.10. In den Speicherstufen mit Objektsperre werden die Sicherungen am Speicherziel unveränderlich abgelegt; ein Wechsel der Stufe wirkt nur für künftige Sicherungen. Sicherungen lassen sich vor Ablauf einer Sperrfrist, die auch der Anbieter nicht aufheben kann, nicht vom Speicherziel entfernen, auch nicht bei einer Löschung auf Verlangen oder nach Vertragsende; eine solche Frist gilt in der Speicherstufe Revisionssicher für die dort gesetzte Dauer. Einzelheiten regelt § 4 Abs. 9 der Auftragsverarbeitungsvereinbarung. 365 Backup erbringt keine lückenlose, revisionssichere Aufbewahrung im Sinne der §§ 147 AO, 257 HGB und ersetzt das Modul E-Mail-Archivierung nicht.
  4. Eine Löschung auf Verlangen des Kunden erfolgt je Schutzeinheit, also je Postfach, je Archivpostfach, je Gruppenpostfach, je OneDrive, je SharePoint-Liste, je Microsoft Team, je Teams-Chat, je Planner-Plan und je Verzeichnisabzug aus Microsoft Entra ID. Eine Löschung einzelner betroffener Personen aus einer bestehenden Schutzeinheit leistet 365 Backup nicht; Grund und Einzelheiten ergeben sich aus der Auftragsverarbeitungsvereinbarung.
  5. Der Speicher für die Sicherungen in einem vom Anbieter betriebenen Speicherziel ist im vereinbarten Preis je Lizenz enthalten; eine feste Speichergrenze und zubuchbare Speicherpakete bestehen nicht. Der Kunde soll den Speicher angemessen nutzen. Maßstab ist ein Speicherumfang von 100 GB multipliziert mit der Zahl der Konten, die am jeweiligen Monatsende für 365 Backup lizenziert sind, mindestens jedoch 500 GB je Mandant; gemessen wird der in den vom Anbieter betriebenen Speicherzielen nach Komprimierung und Deduplizierung tatsächlich belegte Speicher, wobei 1 GB 10⁹ Byte entspricht. Übersteigt der belegte Speicher diesen Maßstab an drei aufeinanderfolgenden Monatsenden, zeigt der Anbieter dies dem Kunden unter Angabe des belegten Speichers und des Maßstabs an diesen drei Monatsenden in Textform an, und die Parteien verhandeln in gutem Glauben über eine kürzere Aufbewahrungsfrist für künftige Sicherungen, soweit Sperrfristen nach Absatz 3 nicht entgegenstehen, oder über eine gesonderte Vergütung. Kommt innerhalb von 60 Tagen nach der Anzeige keine Einigung zustande, kann jede Partei den Vertrag hinsichtlich des Moduls 365 Backup abweichend von § 5.2.1 mit einer Frist von einem Monat zum Monatsende kündigen; im Übrigen bleibt der Vertrag unberührt, und im Voraus gezahlte Entgelte für 365 Backup erstattet der Anbieter anteilig für die Zeit nach Wirksamwerden der Kündigung. Bis zum Wirksamwerden der Kündigung kann der Kunde die Sicherungen nach Maßgabe der Leistungsbeschreibung exportieren; für die Sicherungen gelten danach § 5.5.1 und § 4 Abs. 9 der Auftragsverarbeitungsvereinbarung entsprechend, Sperrfristen nach Absatz 3 bleiben unberührt. Die Folgen einer Überschreitung regeln die Sätze 4 bis 6 abschließend; die Sicherung wird wegen des Speicherumfangs weder eingestellt noch gedrosselt. Für Sicherungen in einem vom Kunden selbst gestellten Speicherziel gelten die Sätze 2 bis 6 nicht.

2.14 Conbool Mail

  1. Conbool stellt mit Conbool Mail Postfächer für E-Mail, Kalender und Kontakte auf Domänen des Kunden bereit. Umfang, Pläne und Grenzen ergeben sich aus der Leistungsbeschreibung.
  2. Postfächer von Conbool Mail dienen der geschäftlichen Individualkommunikation. Massenversand, insbesondere Newsletter und Werbesendungen, ist unzulässig. Bei begründetem Verdacht auf Missbrauch darf der Anbieter den Versand eines Postfachs vorübergehend sperren und informiert den Kunden unverzüglich in Textform.
  3. Entzieht der Kunde einem Postfach die Lizenz, bleibt es 30 Tage erhalten und wird danach gelöscht. Mit Vertragsende gilt § 5.5.1.

§ 3 Vertragsschluss

  1. Der Vertrag kommt durch Annahme eines Angebots des Anbieters durch den Kunden oder durch die Nutzung des Dienstes zustande.
  2. Der Kunde sichert zu, dass alle im Rahmen der Registrierung gemachten Angaben vollständig und korrekt sind.

§ 4 Testphase des Dienstes

4.1 Grundregelung

  1. Der Anbieter gewährt dem Kunden das Recht, den Dienst unverbindlich und kostenfrei wie in der Leistungsbeschreibung beschrieben zu testen. Die Testphase dient ausschließlich der Produkterprobung; eine kommerzielle Nutzung ist untersagt.
  2. Testkonten sind auf eine Registrierung pro natürlicher Person/Unternehmen beschränkt.

4.2 Vertragsschluss in der Testphase

  1. Die Testphase beginnt mit der Annahme des Angebots durch den Kunden.
  2. Ein Anspruch auf Gewährung der Testphase besteht nicht. Der Anbieter behält sich vor, die Testphase bei Vorliegen folgender Gründe zu verweigern oder vorzeitig zu beenden:
    • Verdacht auf missbräuchliche Nutzung (z. B. Mehrfachregistrierungen, automatisierte Bot‑Nutzung, Weitergabe von Zugangsdaten)
    • Verstöße gegen § 6 (insbesondere Sicherheits- und Nutzungspflichten)
    • Technische Unmöglichkeit der Bereitstellung (einschließlich Serverausfälle, Wartungsarbeiten, höhere Gewalt gemäß § 12.5)
    • Erkennbare Straftaten (z. B. Betrugsversuche, Datenmanipulation)

4.3 Beendigung der Testphase

  1. Die Testphase endet automatisch nach Ablauf der in der Leistungsbeschreibung gewährten Tage, ohne dass es einer Kündigung bedarf.
  2. Alle Kundendaten werden spätestens 72 Stunden nach Testphasenende gemäß § 5.5 gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.

§ 5 Vertragslaufzeit und Kündigung

5.1 Vertragslaufzeit

5.1.1 SaaS-Lösung

  1. Der Kunde wählt bei der Buchung eine monatliche oder eine jährliche Laufzeit. Die Laufzeit beginnt mit dem Tag der Buchung.
  2. Bei jährlicher Laufzeit wird der Vertrag, sofern nicht anders vereinbart, für eine Mindestvertragslaufzeit von 12 Monaten geschlossen. Nach Ablauf der Mindestvertragslaufzeit verlängert sich der Vertrag automatisch jeweils um weitere 12 Monate, sofern er nicht fristgerecht gekündigt wird.
  3. Bei monatlicher Laufzeit beträgt die Mindestvertragslaufzeit einen Monat. Der Vertrag verlängert sich automatisch jeweils um einen weiteren Monat, sofern er nicht fristgerecht gekündigt wird.
  4. Bucht der Kunde zu einem bestehenden Vertrag weitere Lizenzen hinzu, werden diese anteilig bis zum Ende der laufenden Laufzeit berechnet. Die Laufzeit des Vertrags ändert sich dadurch nicht.

5.1.2 On-Premise-Lösung (Mietlizenz)

  1. Die Lizenz für die On‑Premise‑Lösung wird ausschließlich als zeitlich begrenzte Mietlizenz gewährt. Die Mindestvertragslaufzeit beträgt 12 Monate, sofern nicht anders vereinbart.
  2. Nach Ablauf der Mindestvertragslaufzeit verlängert sich die Mietlizenz automatisch um jeweils 12 Monate, sofern sie nicht fristgerecht gekündigt wird.
  3. Mit Ablauf der Vertragslaufzeit erlischt das Nutzungsrecht an der Software automatisch, es sei denn, der Vertrag wird verlängert.

5.2 Kündigungsfristen

5.2.1 SaaS-Lösung

  1. Bei jährlicher Laufzeit kann der Vertrag von beiden Parteien mit einer Frist von drei Monaten zum Ende der jeweiligen Vertragslaufzeit gekündigt werden, sofern keine abweichenden Fristen individuell vereinbart wurden. Geht die Kündigung später zu, wirkt sie zum Ende der darauffolgenden Vertragslaufzeit.
  2. Bei monatlicher Laufzeit kann der Vertrag von beiden Parteien jederzeit zum Ende der jeweiligen monatlichen Vertragslaufzeit gekündigt werden.

5.2.2 On-Premise-Lösung (Mietlizenz)

  1. Der Vertrag über die Mietlizenz kann von beiden Parteien mit einer Frist von drei Monaten zum Ende der jeweiligen Vertragslaufzeit gekündigt werden, sofern keine abweichenden Fristen individuell vereinbart wurden.

5.3 Außerordentliche Kündigung

Das Recht zur außerordentlichen Kündigung aus wichtigem Grund bleibt unberührt. Ein wichtiger Grund liegt insbesondere vor, wenn:

  1. der Kunde mit der Zahlung eines fälligen Betrags trotz Mahnung und angemessener Nachfristsetzung in Verzug gerät;
  2. der Kunde gegen wesentliche vertragliche Pflichten verstößt, insbesondere gegen die Nutzungsbedingungen;
  3. über das Vermögen des Kunden ein Insolvenzverfahren eröffnet oder die Eröffnung mangels Masse abgelehnt wird;
  4. bei der On‑Premise‑Lösung: der Kunde gegen Lizenzbedingungen verstößt (z. B. Rückentwicklung oder Weitergabe der Software).

5.4 Form der Kündigung

  1. Jede Kündigung bedarf der Textform (z. B. E‑Mail) oder Schriftform, sofern nicht ausdrücklich etwas anderes vereinbart wurde.

5.5 Folgen der Vertragsbeendigung

Nach Vertragsbeendigung werden die Kunden‑Daten gemäß § 4 Abs. 9 der Auftragsverarbeitungsvereinbarung (https://conbool.com/dpa) entweder gelöscht oder dem Kunden zurückgegeben.

5.5.1 SaaS-Lösung

Mit Beendigung des Vertrags wird der Zugang des Kunden zum SaaS‑Dienst deaktiviert. Die gespeicherten Daten werden nach § 4 Abs. 9 der Auftragsverarbeitungsvereinbarung spätestens 30 Kalendertage nach Vertragsende gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen oder etwas anderes vereinbart wurde; für Daten einer Testphase gilt § 4.3, für die E-Mail-Archivierung § 5.5.3. Der Kunde ist dafür verantwortlich, vor Vertragsende alle benötigten Daten herunterzuladen oder anderweitig zu sichern.

5.5.2 On-Premise-Lösung (Mietlizenz)

Mit Ablauf des Vertrags erlischt das Nutzungsrecht an der Software automatisch; der Kunde ist verpflichtet, die Software vollständig zu entfernen und alle Kopien zu löschen. Der Anbieter behält sich das Recht vor, technische Maßnahmen zur Deaktivierung der Software nach Ablauf des Vertrags zu implementieren.

5.5.3 E-Mail-Archivierung

  1. Abweichend von § 5.5.1 endet die Aufbewahrungspflicht für Nachrichten, die über das Modul E-Mail-Archivierung archiviert wurden, nicht mit dem Vertrag. Für sie gilt die vom Kunden konfigurierte Aufbewahrungsfrist, die sich regelmäßig aus §§ 147 AO, 257 HGB ergibt und mehrere Jahre über das Vertragsende hinausreichen kann.
  2. Der Kunde wählt vor Vertragsende zwischen den folgenden Wegen und teilt seine Wahl in Textform mit:
    • Herausgabe und Löschung. Der Anbieter stellt dem Kunden den Archivbestand in einem gängigen, maschinenlesbaren Format zum Abruf bereit. Nach bestätigtem vollständigem Abruf löscht der Anbieter den Bestand nach Maßgabe von Absatz 5. Mit der Herausgabe endet die technische Verwahrung durch den Anbieter; die Aufbewahrung obliegt ab diesem Zeitpunkt allein dem Kunden (§ 2.10 Absatz 2). Für diesen Weg fällt kein Entgelt nach Absatz 3 an.
    • Weitere Verwahrung durch den Anbieter. Der Anbieter verwahrt den Bestand bis zum Ablauf der jeweiligen Aufbewahrungsfrist weiter. Der Kunde behält für diesen Zeitraum lesenden Zugriff auf das Archiv einschließlich Suche und Export. Eine Archivierung neuer Nachrichten findet nicht mehr statt.
  3. Für die weitere Verwahrung schuldet der Kunde das Entgelt für Archivspeicher in der zum Zeitpunkt der Vertragsbeendigung geltenden Höhe gemäß der jeweils gültigen Preisliste. Maßgeblich ist der tatsächlich belegte Speicher. Da mit dem Vertragsende keine Nachrichten mehr hinzukommen und abgelaufene Nachrichten fortlaufend gelöscht werden, sinkt der belegte Speicher und damit das Entgelt im Zeitverlauf. Entgelte für Nutzerlizenzen entfallen mit dem Vertragsende.
  4. Trifft der Kunde bis zum Vertragsende keine Wahl nach Absatz 2, verwahrt der Anbieter den Bestand weiter. Der Anbieter weist den Kunden spätestens einen Monat vor Vertragsende in Textform auf die Wahl und auf diese Folge hin. Der Kunde kann jederzeit zur Herausgabe wechseln; das Entgelt endet dann mit dem auf die vollständige Herausgabe folgenden Monat.
  5. Nachrichten, die im Tarif mit nachgewiesener Objektsperre archiviert wurden, sind technisch bis zum Ablauf der jeweils gesetzten Sperrfrist gegen Löschung geschützt. Diese Frist beträgt höchstens zwölf Monate ab der letzten Verlängerung. Ein Löschverlangen des Kunden wird für diese Nachrichten mit Ablauf der Sperrfrist vollzogen. Der Anbieter weist auf diese Eigenschaft vor Buchung des Tarifs hin; sie ist Zweck und nicht Nebenfolge der revisionssicheren Archivierung.
  6. Löschungen nach diesem Abschnitt werden protokolliert. Der Kunde kann das Protokoll bis zum Abschluss der Löschung abrufen.

5.6 Besondere Regelungen für MPKI-Laufzeiten

  1. Laufzeiten und Verlängerungen von über den Anbieter bezogenen Zertifikaten richten sich ausschließlich nach den Bedingungen der jeweiligen Zertifizierungsstelle und sind von der Vertragslaufzeit des SaaS‑ oder On‑Premise‑Vertrags unabhängig.
  2. Eine Beendigung des Vertrags mit dem Anbieter lässt bestehende Zertifikate unberührt. Gebühren der Zertifizierungsstelle bis zum jeweiligen Ablauf oder zur wirksamen Kündigung gegenüber der Zertifizierungsstelle trägt der Kunde.

§ 6 Pflichten des Kunden

6.1 Allgemeine Pflichten

Der Kunde verpflichtet sich:

  1. den Dienst nur im Rahmen der geltenden Gesetze sowie gemäß den vertraglichen Bestimmungen und Anweisungen des Anbieters zu nutzen;
  2. Zugangsdaten wie Passwörter sicher aufzubewahren und vor unbefugtem Zugriff Dritter zu schützen;
  3. keine rechtswidrigen Inhalte über das E‑Mail‑System zu versenden, zu speichern oder zu verarbeiten, insbesondere keine Inhalte, die
    • gegen geltendes Recht oder Rechte Dritter verstoßen,
    • pornographisch, gewaltverherrlichend, diskriminierend oder volksverhetzend sind,
    • Persönlichkeitsrechte verletzen oder zu Straftaten aufrufen.

6.2 Verantwortung für Inhalte

  1. Der Kunde ist allein verantwortlich für die Inhalte der über den Dienst versendeten, empfangenen oder gespeicherten E‑Mails sowie für alle Daten, die mit dem Dienst verarbeitet werden.
  2. Der Anbieter übt keine Kontrolle über die Inhalte aus und übernimmt keine Haftung für deren Rechtmäßigkeit.

6.3 Nutzung des Nachrichtenportals und Freigabe an Dritte

  1. Der Kunde darf über das Nachrichtenportal gespeicherte Nachrichten nur über die vom Anbieter vorgesehenen Sicherheitsmechanismen (z. B. Passwortschutz, temporäre Links) zugänglich machen.
  2. Der Kunde hat sicherzustellen, dass eine datenschutzrechtliche Grundlage für die Freigabe an Dritte besteht. Der Kunde ist verpflichtet, alle relevanten Informationspflichten gemäß Art. 13 und 14 DSGVO gegenüber betroffenen Dritten zu erfüllen, z. B. durch Hinweise beim Erstzugriff.
  3. Bei Verdacht auf missbräuchliche Nutzung des Zugriffs ist der Kunde verpflichtet, unverzüglich geeignete Maßnahmen zur Sperrung des Zugangs einzuleiten.
  4. Die Verantwortung für Inhalt, Rechtmäßigkeit und Zugriffsfreigabe verbleibt vollständig beim Kunden.

6.4 Sicherheitspflichten

  1. Der Kunde verpflichtet sich, alle Systeme und Geräte gemäß aktuellen IT‑Sicherheitsstandards zu schützen (z. B. durch Firewalls, Antivirensoftware und regelmäßige Updates).
  2. Der Kunde darf keine Maßnahmen ergreifen, die die Sicherheit oder Funktionsfähigkeit des Dienstes beeinträchtigen könnten (z. B. durch Überlastung oder unautorisierte Zugriffe).

6.5 Besondere Pflichten bei On-Premise-Lösungen

  1. Bei Nutzung der On‑Premise‑Lösung ist der Kunde allein verantwortlich für den Betrieb der Software in seiner IT‑Infrastruktur sowie für die Einhaltung aller geltenden Datenschutz- und Sicherheitsvorschriften.
  2. Der Kunde verpflichtet sich, regelmäßige Backups seiner Daten anzufertigen und sicherzustellen, dass diese unabhängig von der installierten Software verfügbar sind.
  3. Der Kunde ist verpflichtet, Sicherheitsmaßnahmen wie Firewalls und Antivirensoftware einzusetzen, um unbefugten Zugriff auf die Software zu verhindern.

6.6 Einhaltung gesetzlicher Anforderungen

  1. Der Kunde stellt sicher, dass alle gesetzlichen Anforderungen an die Datenverarbeitung in seinem Unternehmen eingehalten werden, einschließlich der Verpflichtungen gegenüber Dritten wie Behörden oder betroffenen Personen.

6.7 Zusätzliche Pflichten bei Nutzung von Disclaimer/Signature Manager und Outlook Add-in

  1. Der Kunde ist verantwortlich für die inhaltliche Richtigkeit, Aktualität und rechtliche Zulässigkeit der von ihm verwendeten Signaturen/Disclaimer (z. B. Pflichtangaben, Datenschutzhinweise, Werbeinhalte) sowie für die Auswahl der Anwendungsfälle (z. B. welche Empfängergruppen, Sprachen, Ausnahmen).
  2. Der Kunde versichert, dass er über alle erforderlichen Rechte an eingebundenen Assets (z. B. Logos, Bilder, Schriften, Dateien) verfügt und dass deren Nutzung keine Rechte Dritter verletzt.
  3. Der Kunde stellt sicher, dass alle erforderlichen technischen Voraussetzungen für die Nutzung von Drittplattform‑Integrationen (z. B. Microsoft 365/Outlook, Entra ID, Connectoren) geschaffen werden, insbesondere erforderliche Administrationsfreigaben (z. B. Consent), Rollen/Permissions und Konfigurationen.
  4. Der Kunde ist verpflichtet, Konfigurationen und Berechtigungen nach dem Prinzip der Datenminimierung vorzunehmen und nur solche Datenflüsse zu aktivieren, die für den vorgesehenen Zweck erforderlich sind.
  5. Der Kunde trägt die Verantwortung dafür, dass interne Richtlinien (z. B. Betriebsrat, Compliance, IT‑Security) die Nutzung eines Add‑ins und die damit verbundenen Verarbeitungen abdecken.

6.8 Pflichten bei Nutzung von SecureFiles

Der Kunde ist allein verantwortlich für die Inhalte hochgeladener Dateien sowie für die korrekte Konfiguration der Empfänger und der Caps (Download‑Anzahl, Ablauf, IP‑Allowlist). Bei Nutzung des Modus „Public Link" trägt der Kunde die alleinige Verantwortung für die rechtmäßige Verbreitung der bereitgestellten Inhalte. Bei Nutzung des Modus „Sicherer Posteingang" hat der Kunde sicherzustellen, dass externe Hochlader vor dem Upload datenschutzrechtlich informiert werden. Bei Out‑of‑Band‑Passwort‑Lieferung trägt der Kunde die Verantwortung für die sichere Übermittlung des Passworts.

6.9 Pflichten bei Nutzung von DMARC Reports

Der Kunde ist verantwortlich für die korrekte DNS‑Konfiguration der DMARC‑Policy und der zugehörigen rua‑/ruf‑Tags. Conbool empfängt die DMARC‑Reports im Auftrag des Kunden und verarbeitet sie ausschließlich für die in § 2.9 genannten Zwecke. Der Kunde ist sich bewusst, dass DMARC‑Forensic‑Reports E‑Mail‑Header‑Informationen Dritter enthalten können, und stellt sicher, dass die Verarbeitung dieser Daten durch eine geeignete Rechtsgrundlage gedeckt ist.

6.10 Pflichten bei Nutzung der E-Mail-Archivierung

  1. Der Kunde richtet die Erfassungsquelle vollständig ein und hält sie vollständig. Insbesondere verantwortet er, dass das Journal seines Postfachsystems alle aufbewahrungspflichtigen Postfächer und Nachrichtenwege erfasst, und dass neue Postfächer, Domänen und Weiterleitungen nachgeführt werden. Der Anbieter kann nur archivieren, was ihm zugeleitet wird.
  2. Der Kunde legt die Aufbewahrungsfristen fest. Er verantwortet, dass diese seinen gesetzlichen Pflichten entsprechen, und prüft sie bei Änderungen der Rechtslage oder seines Geschäftsbetriebs.
  3. Der Kunde prüft in angemessenen Abständen, mindestens einmal jährlich, ob der Archivbestand vollständig ist und ob Suche und Export funktionieren. Erkennbare Lücken zeigt er dem Anbieter unverzüglich in Textform an.
  4. Der Kunde erstellt und pflegt die für sein Verfahren erforderliche Verfahrensdokumentation. Der Anbieter stellt hierfür die technischen Angaben zu seinem Modul bereit, schuldet aber nicht die Dokumentation des Verfahrens des Kunden.
  5. Der Kunde verantwortet die arbeits‑ und datenschutzrechtlichen Voraussetzungen der Archivierung, insbesondere die Beteiligung der Arbeitnehmervertretung und den Umgang mit privater Nutzung dienstlicher Postfächer.

6.11 Pflichten bei Nutzung des Notfallbetriebs

  1. Der Kunde hält die für den Notfallbetrieb hinterlegten Benutzer, Zugangswege und Zustelladressen aktuell und stellt sicher, dass seine Beschäftigten den Zugang im Ernstfall kennen und erreichen können.
  2. Der Kunde erkennt an, dass der Notfallbetrieb nur wirkt, solange sein Mailfluss über das Gateway des Anbieters läuft, und dass eine Änderung seiner MX‑Einträge oder seines Transportwegs die Wirkung aufhebt.

6.12 Pflichten bei Nutzung von Awareness

  1. Der Kunde verantwortet die Zulässigkeit der Simulationen in seinem Betrieb, insbesondere die Beteiligung der Arbeitnehmervertretung, die Information der Beschäftigten und die datenschutzrechtliche Grundlage der Verarbeitung von Teilnahme‑ und Klickdaten.
  2. Der Kunde versendet Simulationen ausschließlich an Empfänger, für die er verantwortlich ist. Der Versand an Dritte ohne deren Einbindung ist untersagt.
  3. Der Kunde stellt sicher, dass die für die Simulation genutzten Absenderadressen, Domänen und Marken keine Rechte Dritter verletzen.

6.13 Pflichten bei Nutzung von 365 Backup

  1. Der Kunde richtet die Anbindung an Microsoft 365 ein, erteilt die erforderlichen Berechtigungen und hält sie aufrecht. Entzogene, abgelaufene oder eingeschränkte Berechtigungen führen dazu, dass Sicherungen nicht oder nur teilweise laufen.
  2. Der Kunde prüft in angemessenen Abständen, mindestens einmal jährlich, ob die Sicherungsläufe erfolgreich sind und ob sich Elemente wiederherstellen lassen. Der Anbieter stellt hierfür Berichte und eine Wiederherstellungsfunktion bereit sowie eine Anleitung in der Dokumentation, die den Ablauf einer solchen Prüfung beschreibt.
  3. Der Kunde verantwortet die Auswahl der zu sichernden Quellen und Postfächer sowie die Aufbewahrungsdauer der Sicherungen.

6.14 Pflichten bei Nutzung von Conbool Mail

  1. Der Kunde weist Postfächer nur Personen und Funktionen seines Unternehmens zu und hält Zugangsdaten geheim. Ein kompromittiertes Anwendungspasswort widerruft er unverzüglich.
  2. Für die Übernahme aus Exchange Online erteilt der Kunde die erforderlichen Berechtigungen. Für hochgeladene Outlook-Datendateien stellt er sicher, dass er zur Übertragung der enthaltenen Inhalte berechtigt ist.

§ 7 Pflichten des Anbieters

7.1 Allgemeine Pflichten

  1. Der Anbieter stellt sicher, dass der Dienst mit einem hohen Maß an Verfügbarkeit bereitgestellt wird (siehe § 11).
  2. Der Anbieter verpflichtet sich zur Einhaltung aller datenschutzrechtlichen Vorgaben gemäß DSGVO und hat hierfür eine Auftragsverarbeitungsvereinbarung (https://conbool.com/dpa) (AVV) als Teil dieser AGB verfasst.

7.2 Sicherheit und Benachrichtigung bei Vorfällen

  1. Der Anbieter wird den Kunden unverzüglich informieren, wenn es zu Sicherheitsvorfällen kommt, die personenbezogene Daten betreffen (z. B. Datenschutzverletzungen gemäß Art. 33 DSGVO).
  2. Der Anbieter verpflichtet sich, alle notwendigen Maßnahmen zur Eindämmung eines Sicherheitsvorfalls zu ergreifen und den Kunden bei der Erfüllung seiner Meldepflichten gegenüber Aufsichtsbehörden oder betroffenen Personen zu unterstützen.

7.3 Besondere Pflichten bei SaaS-Lösungen

  1. Der Anbieter stellt Speicherplatz auf einem Server bereit und verpflichtet sich, angemessene Maßnahmen gegen Datenverlust sowie unbefugten Zugriff Dritter zu treffen.
  2. Der Anbieter informiert den Kunden rechtzeitig über geplante Wartungsarbeiten oder Änderungen am Dienst.

7.4 Besondere Pflichten bei On-Premise-Lösungen

  1. Bei Nutzung der On‑Premise‑Lösung stellt der Anbieter dem Kunden Installationsanleitungen sowie technische Dokumentationen zur Verfügung.
  2. Updates oder Patches werden vom Anbieter gemäß Wartungsvertrag bereitgestellt.

7.5 Besondere Hinweise zum Outlook Add-in

  1. Der Anbieter stellt im Rahmen des Vertrages die technische Bereitstellung und Aktualisierung des Add‑ins gemäß Leistungsbeschreibung zur Verfügung.
  2. Der Anbieter schuldet jedoch nicht, dass das Add‑in mit sämtlichen Drittanbieter‑Umgebungen, Policies, Client‑Versionen oder Add‑in‑Beschränkungen kompatibel ist; der Anbieter wird sich bei wesentlichen Änderungen Dritter um angemessene Anpassungen bemühen, sofern dies wirtschaftlich und technisch zumutbar ist.

§ 8 Einrichtung und Konfiguration

8.1 Allgemeine Regelung

  1. Die Einrichtung und Konfiguration der Conbool‑Plattform obliegt grundsätzlich dem Kunden und ist nicht Bestandteil der vom Anbieter bereitgestellten Leistungen im Grundvertrag.
  2. Der Anbieter stellt dem Kunden eine ausführliche Dokumentation sowie Supportmaterialien zur Verfügung, um die eigenständige Einrichtung zu erleichtern.

8.2 Zusätzliche Leistungen

  1. Auf Wunsch kann der Kunde die Einrichtung und Konfiguration als zusätzliche kostenpflichtige Leistung vom Anbieter erwerben.
  2. Bei der On‑Premise‑Variante kann der Anbieter auf Anfrage Unterstützung bei der Installation und Integration in die IT‑Infrastruktur des Kunden leisten. Diese Leistung wird gesondert berechnet.

8.3 Verantwortung des Kunden (On-Premise)

  1. Der Kunde trägt die alleinige Verantwortung für die Installation, Konfiguration und den Betrieb der Software in seiner IT‑Infrastruktur, sofern keine zusätzlichen Leistungen durch den Anbieter vereinbart wurden.
  2. Der Kunde verpflichtet sich, alle technischen Anforderungen gemäß der bereitgestellten Dokumentation zu erfüllen.

§ 9 Datenschutz und Datensicherheit

9.1 Allgemeine Datenschutzregelung

  1. Der Anbieter verarbeitet personenbezogene Daten ausschließlich im Rahmen der DSGVO und hat hierfür eine Auftragsverarbeitungsvereinbarung (https://conbool.com/dpa) (AVV) gemäß Art. 28 DSGVO bereitgestellt.
  2. Logs werden ausschließlich zur Fehlerbehebung und Sicherheitsüberwachung geführt und sind für den Kunden auf Anfrage einsehbar. Alle gespeicherten Logs werden nach spätestens 90 Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.

9.2 Vertraulichkeit und Zugriff

  1. Der Anbieter verarbeitet E‑Mails grundsätzlich im Stream und speichert Inhalte nur dann, wenn dies für bestimmte Funktionen (z. B. Anzeige im Nachrichtenportal, SecureFiles, E-Mail-Archivierung, Quarantäne) technisch erforderlich ist. Der Zugriff auf gespeicherte Inhalte erfolgt ausschließlich verschlüsselt und unter Einhaltung geltender Datenschutzstandards. Kunden‑Zertifikate und private Schlüssel werden verschlüsselt gespeichert. Passwörter werden ausschließlich als Hashwerte gespeichert. Eine Einsicht in Klartext ist dem Anbieter technisch nicht möglich.
  2. Im Supportfall kann der Anbieter mit ausdrücklicher Zustimmung des Kunden temporär auf Metadaten zugreifen, um technische Probleme zu diagnostizieren und zu beheben.
  3. Externe Empfänger, die über das Nachrichtenportal auf bereitgestellte Nachrichten zugreifen, erhalten beim Erstzugriff datenschutzkonforme Informationen über die Datenverarbeitung. Der Anbieter stellt die technischen Mittel für diese Informationspflicht zur Verfügung (z. B. durch Banner oder Hinweistext).

9.3 Subunternehmer

  1. Die vom Anbieter eingesetzten Subunternehmer sind in der AVV aufgelistet und erfüllen die Anforderungen gemäß Art. 44 ff. DSGVO.
  2. Änderungen bei Subunternehmern werden dem Kunden mindestens 14 Tage vor deren Einsatz schriftlich oder in Textform mitgeteilt.

9.4 Protokollierung (Logs)

  1. Der Anbieter führt Protokolle (Logs) über den Mailverkehr und die eingesetzten kryptographischen Operationen. Diese Logs dienen ausschließlich der Fehlerbehebung und Sicherheitsüberwachung und können vom Kunden auf Anfrage eingesehen werden.
  2. Logs enthalten keine Inhalte von E‑Mails oder andere personenbezogene Daten, es sei denn, dies ist technisch erforderlich (z. B. E‑Mail‑Adressen, technische Statusinformationen).

9.5 Besonderheiten bei Add-ins und Drittplattformen

  1. Soweit das Outlook Add‑in in Drittumgebungen (z. B. Microsoft 365/Outlook) ausgeführt wird, erfolgen Teile der Verarbeitung innerhalb der technischen Sphäre des Drittanbieters und nach dessen Bedingungen.
  2. Der Anbieter verarbeitet Daten im Zusammenhang mit dem Add‑in (z. B. Template‑Abrufe, technische Ereignisdaten) ausschließlich insoweit, wie dies für die Leistungserbringung, Fehlerbehebung und Sicherheit erforderlich ist, und im Übrigen gemäß AVV.

§ 10 Vergütung und Zahlungsbedingungen

10.1 Allgemeine Regelung

  1. Der Kunde verpflichtet sich, dem Anbieter für die vertragsgegenständlichen Leistungen das vereinbarte Entgelt zzgl. gesetzlicher Mehrwertsteuer zu zahlen.
  2. Sofern nicht anders vereinbart, richtet sich die Vergütung nach der zum Zeitpunkt des Vertragsschlusses gültigen Preisliste. Die jeweils aktuellen Preise sind im Kundenbereich einsehbar oder auf Anfrage erhältlich.

10.2 Zahlungsmodalitäten

10.2.1 SaaS-Lösung

  1. Die Vergütung für SaaS‑Lizenzen ist für die gewählte Laufzeit im Voraus zu zahlen. Der Abrechnungszeitraum entspricht der Laufzeit und beträgt einen Monat oder 12 Monate.
  2. Rechnungen sind innerhalb von 14 Kalendertagen ab Rechnungsdatum ohne Abzug zahlbar, sofern auf der Rechnung kein anderes Zahlungsziel angegeben ist.
  3. Zahlungen erfolgen durch Kreditkarte, SEPA‑Lastschriftverfahren, Überweisung oder dem Zahlungsdienstleister Stripe, sofern nicht ausdrücklich eine andere Zahlungsweise vereinbart wurde.

10.2.2 On-Premise-Lösung

  1. Die Vergütung für On‑Premise‑Mietlizenzen erfolgt als jährliche Vorauszahlung. Der Abrechnungszeitraum beträgt 12, 24 oder 36 Monate.

10.3 Preisanpassungen

  1. Der Anbieter ist berechtigt, einmal jährlich die Preise nach billigem Ermessen gemäß § 315 BGB anzupassen, um Änderungen der Kostenfaktoren Rechnung zu tragen, die für die Preisbildung maßgeblich sind:
    • Betriebskosten (z. B. Rechenzentren, Hardware, technische Dienstleistungen),
    • Lizenzkosten (z. B. Softwarelizenzen),
    • Personal- und Energiekosten sowie hoheitlich auferlegte Gebühren oder Steuern.
  2. Eine Preisanpassung ist auf den Umfang der Änderungen der Kostenfaktoren begrenzt und kann sowohl zu einer Erhöhung als auch zu einer Senkung der Preise führen. Kostensenkungen werden in gleichem Umfang berücksichtigt wie Kostenerhöhungen.

10.4 Mitteilung und Kündigungsrecht bei Preisanpassungen

  1. Der Anbieter wird dem Kunden eine Preisänderung spätestens acht Wochen vor deren Inkrafttreten in Textform (z. B. per E‑Mail) mitteilen.
  2. Im Fall einer Entgelterhöhung hat der Kunde das Recht, den Vertrag ohne Einhaltung einer Kündigungsfrist zum Ende der laufenden Vertragsperiode zu kündigen. Bereits im Voraus bezahlte Entgelte für die laufende Periode bleiben unberührt.

10.5 Zahlungsverzug

  1. Der Kunde gerät in Verzug, wenn er eine fällige Zahlung nicht innerhalb von 30 Kalendertagen ab Zugang der Rechnung auf das Konto des Anbieters geleistet hat (§ 286 Abs. 3 BGB).
    • Der Anbieter wird den Kunden schriftlich oder in Textform (z. B. per E‑Mail) an die ausstehende Zahlung erinnern und eine Nachfrist von mindestens 10 Kalendertagen setzen.
    • Bleibt die Zahlung trotz Mahnung und Nachfrist aus, wird der Anbieter den Kunden in einer zweiten Mahnung mit einer Nachfrist von weiteren 14 Kalendertagen ausdrücklich auf die drohende Deaktivierung der Dienstleistung hinweisen.
  2. Ab Eintritt des Verzugs ist der Anbieter berechtigt:
    • Verzugszinsen in Höhe von bis zu 9 Prozentpunkten über dem Basiszinssatz zu berechnen (§ 288 Abs. 2 BGB, im Unternehmerverkehr);
    • die vertragliche Dienstleistung (z. B. Zugang zum Kundenkonto, Software oder Service) vorübergehend zu deaktivieren, wenn der Kunde in der zweiten Mahnung auf die Deaktivierung hingewiesen wurde und/oder die Nachfrist aus der zweiten Mahnung (14 Tage) erfolglos abgelaufen ist.
  3. Die Deaktivierung wird unverzüglich aufgehoben, sobald der Kunde alle fälligen Beträge vollständig beglichen hat. Sie entbindet den Kunden nicht von seiner Zahlungspflicht.
  4. Bleibt der Kunde länger als 60 Tage im Verzug oder liegt ein besonders schwerwiegender Verzug vor, ist der Anbieter berechtigt, den Vertrag fristlos zu kündigen (§§ 314, 323 BGB).
  5. Die Geltendmachung weiterer Schadensersatzansprüche (z. B. gerichtliche oder außergerichtliche Inkassokosten) bleibt ausdrücklich vorbehalten.

10.6 Rücklastschriften

Kosten, die durch vom Kunden zu vertretende Rücklastschriften entstehen, trägt der Kunde in voller Höhe.

10.7 Kosten für MPKI

  1. Bei Nutzung einer Kunden‑MPKI trägt der Kunde sämtliche entstehenden Kosten in voller Höhe. Dies umfasst insbesondere Gebühren für Identitätsprüfung, Ausstellung, Erneuerung, Widerruf, OCSP oder CRL, Smartcards oder Security‑Tokens, Versand, HSM‑Kapazitäten sowie sonstige Entgelte der vom Kunden eingesetzten Stellen.
  2. Bezieht der Kunde Zertifikatsdienste über den Anbieter, trägt der Kunde alle anfallenden Gebühren und Entgelte der Zertifizierungsstelle einschließlich etwaiger Preisänderungen. Der Anbieter kann diese Kosten an den Kunden als durchlaufende Posten weiterberechnen.
  3. Gebühren der Zertifizierungsstelle sind unabhängig von der Nutzung der Software zu entrichten. Eine Erstattung bereits angefallener CA‑Gebühren ist ausgeschlossen, sofern die Zertifizierungsstelle keine Erstattung vorsieht.

10.8 Übernutzung, Nachlizenzierung und Sperre

  1. Übernutzung liegt vor, wenn die tatsächliche Anzahl aktiver Nutzer oder Postfächer die vertraglich lizenzierte Anzahl überschreitet.
  2. Die Zählung erfolgt quartalsweise anhand der aktiven Nutzer bzw. Postfächer, für die im jeweiligen Quartal mindestens eine produktive Verarbeitung stattfand.
  3. Der Kunde ist verpflichtet, Übernutzung unverzüglich zu beenden oder die entsprechende Anzahl zusätzlicher Lizenzen zu erwerben.
  4. Der Anbieter ist berechtigt, zusätzliche Lizenzen im Wege eines True‑up nachzuberechnen. Die Vergütung für zusätzliche Lizenzen wird ab Beginn des Kalendermonats fällig, in dem die Übernutzung erstmalig auftrat, mindestens jedoch ab dem Zeitpunkt der Feststellung durch den Anbieter, jeweils anteilig bis zum Ende der laufenden Vertragsperiode.
  5. Der Anbieter informiert den Kunden über die festgestellte Übernutzung und räumt eine Frist von 10 Werktagen zur Abhilfe ein. Nach fruchtlosem Ablauf der Frist darf der Anbieter die betroffene Mehrnutzung technisch einschränken oder sperren, soweit dies zur Wahrung der Lizenzkonformität erforderlich ist.
  6. Eine nachträgliche Reduzierung der Nutzung innerhalb der laufenden Vertragsperiode begründet keinen Anspruch auf Rückvergütung bereits berechneter Zusatzlizenzen.
  7. Zur Prüfung der Lizenzkonformität ist der Anbieter berechtigt, einmal pro Jahr eine Lizenzprüfung auf Basis der beim Anbieter verfügbaren Nutzungsdaten durchzuführen. Auf Verlangen hat der Kunde in angemessenem Umfang mitzuwirken, insbesondere durch Bereitstellung einer aktuellen Nutzer‑ bzw. Postfachliste. Betriebs- und Geschäftsgeheimnisse des Kunden sind zu wahren.
  8. Rechte des Anbieters aus § 10.5 (Zahlungsverzug) und § 12 (Haftung) bleiben unberührt.

10.9 Entgelt für die Verwahrung nach Vertragsende

  1. Wird ein Archivbestand nach § 5.5.3 über das Vertragsende hinaus verwahrt, wird das Entgelt für Archivspeicher monatlich im Voraus abgerechnet. Die übrigen Entgelte des beendeten Vertrags entfallen.
  2. Der Kunde hält für die Dauer der Verwahrung ein gültiges Zahlungsmittel vor. Gerät er mit dem Entgelt für die Verwahrung länger als 60 Tage in Verzug, kann der Anbieter die Herausgabe des Archivbestands nach § 5.5.3 Absatz 2 verlangen; der Anbieter ist in diesem Fall nicht verpflichtet, den Bestand ohne Entgelt weiter zu verwahren.

§ 11 Verfügbarkeit und Support

11.1 Verfügbarkeit des Dienstes

11.1.1 SaaS-Lösung

  1. Der Anbieter gewährleistet eine Verfügbarkeit des SaaS‑Dienstes von 99,9 % im Jahresmittel am Übergabepunkt. Abweichend gilt für Conbool Mail, solange der Postfachserver ohne Ausfallrechner betrieben wird, eine Verfügbarkeit von 99,5 % im Jahresmittel am Übergabepunkt.
  2. Ausgenommen von der Verfügbarkeitsgarantie sind:
    • geplante Wartungsarbeiten, die dem Kunden mindestens 48 Stunden im Voraus angekündigt werden und nach Möglichkeit außerhalb der üblichen Geschäftszeiten durchgeführt werden;
    • Ereignisse höherer Gewalt (z. B. Naturkatastrophen, großflächige Ausfälle der öffentlichen Strom- oder Netzversorgung, soweit sie über die vorgehaltene Notstromversorgung und Redundanz hinausgehen);
    • Störungen, die durch den Kunden oder dessen IT‑Infrastruktur verursacht werden;
    • Beeinträchtigungen, die durch Zertifizierungsstellen, MPKI‑Dienste, OCSP‑ oder CRL‑Infrastrukturen, Trust‑Store‑Änderungen oder durch vom Kunden gesetzte MPKI‑Richtlinien verursacht werden;
    • Beeinträchtigungen, die durch Drittplattformen (z. B. Microsoft 365/Outlook, Store‑/Policy‑Änderungen) verursacht werden, soweit diese außerhalb des Einflussbereichs des Anbieters liegen.
  3. Die Verfügbarkeit wird vom Anbieter fortlaufend gemessen: externe Prüfpunkte rufen den Dienst im Minutentakt auf, dazu kommen die interne Überwachung des Mailflusses und der Hintergrundverarbeitung. Als Ausfallzeit gilt jede volle Minute, in der der Dienst am Übergabepunkt nicht erreichbar ist und die nicht unter die genannten Ausnahmen fällt. Den aktuellen Zustand zeigt die Statusseite unter conbool.com/status; geplante Wartungen werden dort und im Blog angekündigt.

11.1.2 On-Premise-Lösung

  1. Bei der On‑Premise‑Lösung übernimmt der Anbieter keine Garantie für die Verfügbarkeit des Dienstes, da Betrieb und Wartung in der Verantwortung des Kunden liegen.
  2. Der Anbieter stellt gemäß Wartungsvertrag Updates und Patches bereit, um die Funktionsfähigkeit der Software sicherzustellen.

11.2 Wartung und Störungsbehebung

11.2.1 SaaS-Lösung

  1. Schwerwiegende Störungen werden innerhalb von vier Stunden nach Eingang der Störungsmeldung während der Geschäftszeiten qualifiziert bearbeitet. Der Anbieter bemüht sich um schnellstmögliche Behebung.
  2. Für weniger schwerwiegende Störungen bemüht sich der Anbieter um eine Behebung innerhalb eines angemessenen Zeitraums.
  3. Im Rahmen von Wartungsarbeiten kann es erforderlich sein, dass der Anbieter auf die Konfiguration des Kunden zugreifen muss. Dafür muss der Kunde seine Erlaubnis erteilen.

11.2.2 On-Premise-Lösung

  1. Der Anbieter bietet Unterstützung bei schwerwiegenden Störungen nur im Rahmen des vereinbarten Wartungsvertrags an.
  2. Die Behebung von Störungen erfordert möglicherweise Eingriffe in die IT‑Infrastruktur des Kunden; der Kunde ist verpflichtet, dem Anbieter hierfür Zugang zu gewähren.
  3. Im Rahmen von Wartungsarbeiten kann es erforderlich sein, dass der Anbieter auf die Konfiguration des Kunden zugreifen muss. Dafür muss der Kunde seine Erlaubnis erteilen.

11.3 Supportleistungen

11.3.1 Allgemeine Supportregelungen

  1. Der Anbieter bietet Support per E‑Mail oder Ticketsystem mit einer garantierten Reaktionszeit von 48 Stunden an Werktagen.
  2. Supportanfragen können über die im Kundenbereich angegebenen Kanäle gestellt werden.

11.3.2 Telefonischer Support (nur für Enterprise-Kunden)

  1. Der telefonische Support ist nicht Bestandteil der Standard‑Supportleistungen und kann nur im Rahmen eines gesonderten Enterprise‑Vertrags in Anspruch genommen werden.

11.3.3 Einschränkungen

  1. Der Anbieter ist nicht verpflichtet, Support für Probleme zu leisten, die durch unsachgemäße Nutzung oder Änderungen an der Software durch den Kunden verursacht wurden.

§ 12 Haftung

12.1 Allgemeine Haftungsregelungen

  1. Der Anbieter haftet uneingeschränkt für Schäden, die durch vorsätzliches oder grob fahrlässiges Verhalten des Anbieters oder seiner Erfüllungsgehilfen verursacht wurden, sowie für Schäden aus der Verletzung des Lebens, des Körpers oder der Gesundheit.
  2. Bei leichter Fahrlässigkeit haftet der Anbieter nur für Schäden, die aus der Verletzung wesentlicher Vertragspflichten resultieren. Wesentliche Vertragspflichten umfassen insbesondere die Gewährleistung der vertragsgemäßen Verfügbarkeit gemäß § 11, die Sicherung personenbezogener Daten nach Art. 32 DSGVO sowie die grundsätzliche Bereitstellung der vertraglich vereinbarten Hauptleistungen und Systemfunktionen gemäß Leistungsbeschreibung, nicht jedoch den Eintritt eines bestimmten sicherheitsbezogenen Erfolgs in jedem Einzelfall, soweit nicht ausdrücklich eine Garantie übernommen wurde. Die Haftung bei leichter Fahrlässigkeit ist auf den Schaden begrenzt, der bei Vertragsschluss typischerweise vorhersehbar war, betragsmäßig höchstens auf die Summe der Entgelte, die der Kunde für den Zeitraum von zwei Jahren vor Eintritt des schädigenden Ereignisses gezahlt hat. Bestand das Vertragsverhältnis kürzer, wird der Betrag anhand der bis dahin gezahlten Entgelte auf zwei Jahre hochgerechnet.
  3. Der Anbieter haftet nicht für mittelbare Schäden, Folgeschäden oder entgangenen Gewinn, es sei denn, diese sind auf vorsätzliches oder grob fahrlässiges Verhalten zurückzuführen oder betreffen die Verletzung von wesentlichen Vertragspflichten soweit dies gesetzlich zulässig ist (§ 309 Nr. 7 BGB).
  4. Die Haftung nach dem Produkthaftungsgesetz bleibt unberührt.
  5. Für den Verlust von Daten haftet der Anbieter, unbeschadet der vorstehenden Absätze, nur bis zu derjenigen Schadenshöhe, die auch bei regelmäßiger und gefahrentsprechender Anfertigung von Sicherungskopien durch den Kunden eingetreten wäre. Diese Begrenzung gilt nicht für Daten in den Modulen E-Mail-Archivierung und 365 Backup, deren Zweck gerade die Vorhaltung durch den Anbieter ist; insoweit gelten § 12.10 und § 12.13.
  6. Der Anbieter wählt Unterauftragnehmer, insbesondere Rechenzentrums‑ und Speicherdienstleister, sorgfältig aus und überwacht sie. Ihr Verschulden hat er nach § 278 BGB wie eigenes zu vertreten; die Haftungsbegrenzungen dieses § 12 gelten hierfür in gleicher Weise wie für eigenes Verschulden des Anbieters. Nicht als Unterauftragnehmer gilt ein vom Kunden selbst gestelltes oder benanntes Speicher‑ oder Zielsystem.
  7. Der Anbieter haftet nicht für Verzögerungen bei der Zustellung oder Verarbeitung von E‑Mails, die durch technische Probleme außerhalb seines Einflussbereichs verursacht werden.

12.2 Besondere Haftungsregelungen für MailGuard / Schutzfunktionen

12.2.1 Zweck der MailGuard‑Funktionen
Die vom Anbieter im Rahmen von MailGuard bereitgestellten Funktionen dienen der risikobasierten Erkennung, Bewertung, Filterung, Markierung, Quarantänisierung, Bereinigung, Umschreibung oder sonstigen Behandlung potenziell schädlicher, unerwünschter, betrügerischer oder regelwidriger E‑Mails, Anhänge, Dateien, Links, QR‑Codes und vergleichbarer Inhalte.

12.2.2 Kein Erfolg im Einzelfall geschuldet
Der Anbieter schuldet keine vollständige, fehlerfreie oder jederzeit erfolgreiche Erkennung, Klassifizierung, Blockierung, Bereinigung, Neutralisierung oder Verhinderung sämtlicher Spam‑, Phishing‑, Malware‑, Fraud‑, Business‑E‑Mail‑Compromise‑, Social‑Engineering‑, Zero‑Day‑ oder sonstiger Angriffe, Inhalte oder Zustellvorgänge.
Die Bereitstellung der MailGuard‑Funktionen begründet keine Garantie für den Eintritt eines bestimmten sicherheitsbezogenen Erfolgs im Einzelfall.

12.2.3 Mögliche Fehlklassifizierungen und technische Grenzen
Insbesondere kann nicht ausgeschlossen werden, dass
a) schädliche, unerwünschte oder betrügerische Nachrichten oder Inhalte trotz eingesetzter Schutzmechanismen durchgelassen, verspätet erkannt oder unzutreffend klassifiziert werden,
b) legitime Nachrichten oder Inhalte im Einzelfall fälschlich markiert, verzögert, umgeschrieben, bereinigt, quarantänisiert, abgelehnt oder blockiert werden,
c) Prüfungen aufgrund technischer, inhaltlicher oder formatbezogener Grenzen nicht oder nicht vollständig durchgeführt werden können, insbesondere bei verschlüsselten, beschädigten, passwortgeschützten, verschachtelten, ungewöhnlich strukturierten oder sonst technisch nur eingeschränkt analysierbaren Inhalten,
d) Ergebnisse von Reputations‑, Link‑, QR‑, Datei‑, Malware‑, DLP‑, Heuristik‑, KI‑/ML‑ oder sonstigen Prüfmechanismen unvollständig, verspätet, fehlerhaft oder im Einzelfall nicht verfügbar sind.

12.2.4 Mitverantwortung und Sicherheitsobliegenheiten des Kunden
MailGuard ersetzt kein angemessenes mehrschichtiges Sicherheitskonzept des Kunden, insbesondere nicht Endpoint‑Schutz, Patch- und Schwachstellenmanagement, Multi‑Faktor‑Authentifizierung, Datensicherung, Benutzeraufklärung, organisatorische Kontrollmaßnahmen, Quarantäneprüfung oder eine sachgerechte Policy‑Konfiguration.

12.2.5 Ausschluss bei Ursachen aus der Sphäre des Kunden oder Dritter
Soweit ein Schaden ganz oder teilweise darauf beruht, dass
a) der Kunde Schutzfunktionen deaktiviert, einschränkt oder nicht sachgerecht konfiguriert hat,
b) kundenseitige Schwellenwerte, Richtlinien, Ausnahmen, Freigaben, Whitelists, Blacklists, Routing‑, Zustell- oder DLP‑Regeln den Vorfall ermöglicht oder begünstigt haben,
c) Drittinformationen, Drittinfrastrukturen oder Drittplattformen nicht, verspätet oder fehlerhaft zur Verfügung standen, oder
d) der Kunde Warnungen, Protokolle, Quarantäneereignisse, Hinweise oder empfohlene Maßnahmen nicht oder nicht rechtzeitig geprüft, umgesetzt oder nachverfolgt hat,
haftet der Anbieter hierfür nicht, es sei denn, dem Anbieter fällt Vorsatz oder grobe Fahrlässigkeit zur Last.

12.2.6 Geltung der allgemeinen Haftungsregelungen
Im Übrigen haftet der Anbieter für Schäden im Zusammenhang mit MailGuard ausschließlich nach Maßgabe dieses § 12.

12.3 Haftung bei Freigabe von Nachrichten an Dritte über das Nachrichtenportal

  1. Macht der Kunde Nachrichten über das Nachrichtenportal für Dritte zugänglich, so liegt die alleinige Verantwortung für die Auswahl, den Zeitpunkt und die rechtliche Zulässigkeit der Freigabe beim Kunden.
  2. Der Anbieter haftet nicht für Zugriffe durch unbefugte Dritte, die auf eine unzureichende Zugangssicherung, fehlerhafte Konfiguration oder missbräuchliche Verwendung durch den Kunden oder Dritte zurückzuführen sind.
  3. Eine Haftung des Anbieters ist – vorbehaltlich § 12.1 – ausschließlich auf technische Mängel in der Zugriffskontrolle oder Datenverschlüsselung beschränkt, sofern diese vom Anbieter zu vertreten sind.

12.4 Datenschutz und Gesamtschuldnerische Haftung

  1. Der Anbieter haftet gegenüber betroffenen Personen gemäß Art. 82 DSGVO nur dann, wenn er gegen die ihm auferlegten Pflichten aus der DSGVO oder gegen rechtmäßige Weisungen des Kunden verstößt.
  2. Der Anbieter wird von der Haftung befreit, wenn er nachweisen kann, dass er in keinerlei Hinsicht für den Umstand verantwortlich ist, durch den der Schaden eingetreten ist.
  3. Im Falle eines Datenschutzverstoßes haften der Anbieter und der Kunde gegenüber betroffenen Personen gesamtschuldnerisch gemäß Art. 82 Abs. 4 DSGVO.
  4. Im Innenverhältnis trägt jede Partei die Verantwortung für Verstöße, die sie zu vertreten hat:
    1. Der Kunde stellt den Anbieter von Ansprüchen Dritter frei, die aufgrund einer rechtswidrigen Nutzung des Dienstes durch den Kunden geltend gemacht werden (z.B., rechtswidrige Inhalte in E‑Mails).
    2. Umgekehrt kann der Kunde Freistellung vom Anbieter verlangen, wenn dieser allein für den Verstoß verantwortlich ist.

12.5 Haftungsausschluss bei höherer Gewalt

  1. Der Anbieter haftet nicht für Schäden oder Leistungsausfälle, die durch Ereignisse höherer Gewalt verursacht werden (z. B. Naturkatastrophen, Streiks in Drittbetrieben, behördliche Anordnungen, großflächige Ausfälle der öffentlichen Strom- oder Netzversorgung, soweit sie über die vorgehaltene Notstromversorgung und Redundanz hinausgehen, oder Cyberangriffe), sofern er unverzüglich alle zumutbaren Maßnahmen zur Schadensbegrenzung ergreift. Cyberangriffe gelten nur dann als höhere Gewalt, wenn der Anbieter nachweislich aktuelle Sicherheitsstandards eingehalten hat.

12.6 Betriebsmodellspezifische Regelungen

  1. SaaS‑Lösung
    1. Der Anbieter stellt sicher, dass Subunternehmer DSGVO‑konform agieren und informiert den Kunden über deren Einsatz.
    2. Bedient sich der Anbieter zur Erbringung der Leistung Dritter, insbesondere Rechenzentrums‑, Cloud‑ oder Speicherdienstleister, so sind diese seine Erfüllungsgehilfen; für ihr Verschulden, einschließlich des Verlusts oder der Löschung von Daten in ihrer Sphäre, haftet der Anbieter nach § 12.1 wie für eigenes Verschulden. Für Störungen aus der Sphäre solcher Dritter, derer sich der Anbieter nicht zur Erfüllung seiner Verbindlichkeit bedient, insbesondere Drittplattformen des Kunden, Zertifizierungsstellen sowie sendende oder empfangende Fremdsysteme, haftet er nur bei eigener Pflichtverletzung.
    3. Für Entscheidungen und Leistungen von Zertifizierungsstellen sowie für Schäden aus Kunden‑MPKI‑Konfigurationen haftet der Anbieter nur nach Maßgabe von § 12 und nur bei eigener Pflichtverletzung.
  2. On‑Premise‑Lösung
    1. Der Anbieter übernimmt keine Haftung für Schäden oder Störungen, die durch unsachgemäße Installation, Konfiguration oder Nutzung durch den Kunden entstehen.
    2. Der Anbieter haftet ebenfalls nicht für Sicherheitslücken oder Systemausfälle aufgrund fehlender Updates oder unzureichender Sicherheitsmaßnahmen seitens des Kunden.

12.7 Ergänzende Haftungs‑/Gewährleistungshinweise für Add‑ins, Vorlagen und Drittplattformen

  1. Für Funktionsstörungen, Einschränkungen oder Ausfälle, die durch Änderungen, Richtlinien, Sicherheitsmaßnahmen oder Störungen von Drittplattformen (z. B. Microsoft 365/Outlook, Store‑/Admin‑Center, API‑Limits) verursacht werden und außerhalb des Einflussbereichs des Anbieters liegen, haftet der Anbieter nur nach Maßgabe von § 12.1 und nur bei eigener Pflichtverletzung.
  2. Der Anbieter schuldet nicht die rechtliche Wirksamkeit, Vollständigkeit oder Eignung von vom Kunden erstellten oder bereitgestellten Signaturen/Disclaimern. Der Kunde bleibt für Inhalt und Rechtskonformität verantwortlich.
  3. Soweit das Outlook Add‑in clientseitig auf Entwürfe zugreift, hängen Darstellung und Einfügung u. a. von Client‑Versionen, Add‑in‑Richtlinien, lokalen Einstellungen und Netzwerkbedingungen ab; hierfür gelten die Haftungsmaßstäbe dieses § 12.

12.8 Haftung bei SecureFiles

Der Anbieter haftet nicht für Schäden, die aus der versehentlichen Freigabe einer Datei durch den Kunden über einen Public Link, durch falsche Caps‑Konfiguration oder durch Weitergabe des Out‑of‑Band‑Passworts an Unbefugte entstehen. Bei nachweisbarem Datenverlust durch ein vom Anbieter zu vertretendes Fehlverhalten gilt § 12.1 (allgemeine Haftungsbeschränkung). Der Anbieter übernimmt keine Garantie für die jederzeitige Erkennung von Malware in hochgeladenen Dateien; der Malware‑Scan vor Release ist eine zusätzliche Schutzschicht und ersetzt keine Endpoint‑Sicherheit.

12.9 Haftung bei DMARC Reports

Conbool stellt Policy‑Empfehlungen auf Basis der erfassten Reports zur Verfügung. Diese Empfehlungen sind unverbindliche Hinweise und ersetzen keine eigene Risikoabwägung des Kunden. Der Anbieter haftet nicht für Schäden, die aus der Umsetzung einer Empfehlung entstehen, insbesondere nicht für Mail‑Verluste durch eine vom Kunden gesetzte zu strenge DMARC‑Policy. Der Anbieter haftet ferner nicht für Auswertungs‑Fehler, die auf unvollständige oder fehlerhafte Reports der Empfänger‑Server zurückzuführen sind.

12.10 Haftung bei der E-Mail-Archivierung

  1. Der Anbieter schuldet die Aufbewahrung des ihm zugeleiteten Bestands nach Maßgabe der Leistungsbeschreibung und der vom Kunden gesetzten Fristen. Er schuldet nicht die Vollständigkeit des Bestands, soweit deren Ursache in der Erfassungsquelle des Kunden liegt, insbesondere bei unvollständiger Journal‑Konfiguration, nicht nachgeführten Postfächern oder Domänen, umgangenem Mailweg oder lückenhaften Importbeständen (§ 6.10).
  2. Der Anbieter schuldet keinen bestimmten steuer‑, handels‑ oder aufsichtsrechtlichen Erfolg. Für Nachteile des Kunden aus der Beurteilung seines Archivs durch eine Behörde, einen Prüfer oder ein Gericht haftet der Anbieter nur, wenn die Beanstandung auf einer von ihm zu vertretenden Pflichtverletzung beruht.
  3. In der Speicherklasse Standard wird die Unveränderbarkeit softwareseitig durchgesetzt und über eine Hash‑Kette, deren Kopf regelmäßig als Siegel außerhalb der Datenbank im Objektspeicher abgelegt wird (in der Speicherklasse Compliance unveränderlich), gesichert; eine Objektsperre am Speicherziel besteht nicht (§ 2.10 Absatz 3). Der Anbieter weist die jeweils wirksame Speicherklasse im Produkt aus. Für Nachteile, die daraus entstehen, dass der Kunde eine Speicherklasse mit nachgewiesener Objektsperre nicht gebucht hat, haftet der Anbieter nicht.
  4. Für den Verlust archivierter Nachrichten, den der Anbieter zu vertreten hat, haftet er nach § 12.1. Die Begrenzung auf den Wiederherstellungsaufwand bei eigener Datensicherung des Kunden gilt hierfür nicht.
  5. Setzt der Kunde ein eigenes Speicherziel ein, haftet der Anbieter nicht für Verlust, Unerreichbarkeit oder Veränderung von Daten, die auf dessen Betrieb, Konfiguration, Kündigung oder Abschaltung beruhen.

12.11 Haftung beim Notfallbetrieb

  1. Der Notfallbetrieb ist ein Überbrückungszugang. Der Anbieter schuldet keine vollständige Abbildung des ausgefallenen Postfachsystems und nicht die Erfassung sämtlicher während eines Ausfalls an den Kunden gerichteter Nachrichten.
  2. Der Anbieter haftet nicht für Nachrichten, die ihn während des Ausfalls nicht erreichen, insbesondere weil sie unmittelbar an das Postfachsystem des Kunden zugestellt werden, weil der sendende Server die Zustellung aufgibt oder weil der Kunde seinen Mailweg geändert hat.
  3. Für Schäden aus der verzögerten oder unvollständigen Nachlieferung nach Ende des Ausfalls haftet der Anbieter nach Maßgabe von § 12.1.

12.12 Haftung bei Awareness

  1. Der Anbieter schuldet keine bestimmte Lern‑, Verhaltens‑ oder Erkennungsquote und keinen Erfolg der Sensibilisierung im Einzelfall. Awareness ersetzt kein mehrschichtiges Sicherheitskonzept des Kunden.
  2. Für Auswahl, Zeitpunkt, Inhalt und Empfängerkreis der Simulationen sowie für deren arbeits‑ und datenschutzrechtliche Zulässigkeit im Betrieb des Kunden ist allein der Kunde verantwortlich (§ 6.12). Von Ansprüchen Dritter, die hierauf beruhen, stellt der Kunde den Anbieter frei.
  3. Der Anbieter haftet nicht dafür, dass die bereitgestellten Berichte von einer Behörde, einem Prüfer oder einem Versicherer als Nachweis anerkannt werden.

12.13 Haftung bei 365 Backup

  1. Der Anbieter schuldet die Durchführung der Sicherungsläufe nach Maßgabe der Leistungsbeschreibung, nicht jedoch die vollständige Sicherung oder Wiederherstellbarkeit sämtlicher Inhalte. Umfang und Vollständigkeit hängen von den Schnittstellen und Vorgaben von Microsoft ab (§ 2.13 Absatz 2).
  2. Der Anbieter haftet nicht für ausgefallene, unvollständige oder verzögerte Sicherungen, soweit deren Ursache in fehlenden, entzogenen oder eingeschränkten Berechtigungen, in einer Drosselung oder Änderung durch Microsoft oder in einer vom Kunden geänderten Konfiguration liegt.
  3. Für den Verlust gesicherter Inhalte, den der Anbieter zu vertreten hat, haftet er nach § 12.1. Die Begrenzung auf den Wiederherstellungsaufwand bei eigener Datensicherung des Kunden gilt hierfür nicht.
  4. 365 Backup entbindet den Kunden nicht davon, die Wiederherstellbarkeit in angemessenen Abständen zu prüfen (§ 6.13 Absatz 2). Unterlässt er dies, ist ein hierauf beruhender Schaden nach § 254 BGB zu berücksichtigen.

12.14 NIS‑2‑Unterstützung

Soweit der Kunde der Verpflichtung zur Einhaltung von NIS‑2‑Anforderungen unterliegt, unterstützt der Anbieter den Kunden im Rahmen der Lieferanten‑Pflicht nach § 30 NIS2UmsuCG bei berechtigten Compliance‑Anfragen. Sicherheitsrelevante Vorfälle, die den Kunden betreffen, werden zusätzlich zur DSGVO‑Meldung innerhalb der nach NIS‑2 vorgesehenen Fristen mitgeteilt.

§ 13 Änderungen der AGB

13.1 Änderungsvorbehalt

Der Anbieter behält sich das Recht vor, diese AGB anzupassen, wenn dies

  • aufgrund gesetzlicher/behördlicher Vorgaben,
  • zur Anpassung an technische oder wirtschaftliche Entwicklungen,
  • oder zur Erweiterung/Differenzierung des Leistungsumfangs erforderlich ist.

13.2 Mitteilung und Zustimmung

  1. Der Kunde wird über Änderungen mindestens 14 Tage vor Inkrafttreten per E‑Mail informiert. Die Änderungen gelten als genehmigt, wenn der Kunde ihnen nicht schriftlich vor Inkrafttreten widerspricht.
  2. Der Kunde hat das Recht, im Fall einer Änderung den Vertrag ohne Einhaltung einer Kündigungsfrist zum Zeitpunkt des Wirksamwerdens der Änderung in Textform zu kündigen.
  3. Bei gesetzlich zwingenden Änderungen (z. B. neue Datenschutzvorgaben) gilt die Zustimmung als erteilt, sofern der Kunde die Leistung nach Inkrafttreten weiter nutzt. Dies gilt auch, wenn sich die Änderung ausschließlich zu Gunsten des Kunden auswirkt.

§ 14 Schlussbestimmungen

  1. Anwendbares Recht
    Dieser Vertrag unterliegt deutschem Recht unter Ausschluss des UN‑Kaufrechts (CISG).
  2. Gerichtsstand
    Für alle Streitigkeiten aus oder im Zusammenhang mit diesem Vertrag ist, soweit rechtlich zulässig, der Gerichtsstand Hamburg.
  3. Salvatorische Klausel
    Sollten einzelne Bestimmungen dieser AGB unwirksam oder undurchführbar sein oder nach Vertragsschluss unwirksam oder undurchführbar werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Anstelle der unwirksamen oder undurchführbaren Bestimmung gilt diejenige wirksame und durchführbare Regelung als vereinbart, deren Wirkungen der wirtschaftlichen Zielsetzung am nächsten kommen, die die Vertragsparteien mit der unwirksamen bzw. undurchführbaren Bestimmung verfolgt haben.
  4. Vertragssprache
    Die Vertragssprache ist Deutsch. Sollte eine Übersetzung dieser AGB in eine andere Sprache erfolgen, ist im Zweifel die deutsche Fassung maßgeblich.