Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO
zwischen dem Kunden, der CREETOO nutzt (nachfolgend „Verantwortlicher“),
und Quecco – Werbeagentur, Inhaber Eduard Peters, Bienenweg 11, 32791 Lage, Deutschland (nachfolgend „Auftragsverarbeiter“).
Dieser Vertrag wird in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO), indem eine vertretungsberechtigte Person des Verantwortlichen ihm in CREETOO zustimmt. Er ergänzt die Allgemeinen Geschäftsbedingungen für CREETOO (Hauptvertrag). Bei Widersprüchen geht dieser Vertrag dem Hauptvertrag in Fragen des Datenschutzes vor.
§ 1 Gegenstand, Art und Zweck der Verarbeitung
- Der Auftragsverarbeiter stellt dem Verantwortlichen die Online-Software CREETOO bereit (Software as a Service). Dabei verarbeitet er personenbezogene Daten ausschließlich im Auftrag und nach Weisung des Verantwortlichen.
- Art der Verarbeitung: Speichern, Ordnen, Anzeigen, Durchsuchen, Auswerten, Übermitteln an die KI-Funktion, Abrufen und Versenden von E-Mails über das vom Verantwortlichen verbundene Postfach, Exportieren, Sichern und Löschen.
- Zweck: Bereitstellung von CREETOO zur Planung und Durchführung von Kampagnen mit Creatorn und Influencern, einschließlich Kommunikation, Umsetzung, Berichten und Teamverwaltung.
- Kategorien betroffener Personen und Daten:
| Betroffene | Datenarten |
|---|---|
| Creator und Influencer sowie deren Management | Name, Handle, Plattform, Profil-Links, Land und Sprache, Follower- und Reichweitenzahlen, Themen, Bio, Beispiel-Content, Website, geschäftliche Kontaktdaten, Konditionen (Honorar, Rabattcodes, Nutzungsrechte), Notizen und Kommentare, Dateien, veröffentlichte Beiträge und Kennzahlen, Status in Kampagnen, E-Mail-Verkehr |
| Teammitglieder des Verantwortlichen | Name, E-Mail-Adresse, Rolle, Passwort-Hash, Zwei-Faktor-Geheimnis (verschlüsselt), Anmeldezeitpunkte, IP-Adresse und Browserkennung in Sitzungs- und Protokolldaten, Zuordnungen und Aktivitäten im Audit-Protokoll |
| Ansprechpartner von Kunden des Verantwortlichen (bei Agenturen) | Name, Firma und Angaben, soweit im Kundenbereich erfasst |
| Absender und Empfänger von E-Mails im verbundenen Postfach | Name, E-Mail-Adresse, Betreff, Inhalt, Anhänge, Zeitpunkte |
- Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) und Daten über strafrechtliche Verurteilungen (Art. 10 DSGVO) sind nicht Gegenstand der Verarbeitung. Der Verantwortliche erfasst solche Daten nicht gezielt. Gelangen sie über E-Mails oder Dateien dennoch in CREETOO, gelten für sie dieselben Schutzmaßnahmen.
- Die Verarbeitung findet in Rechenzentren in Deutschland statt. Eine Verarbeitung in Drittländern erfolgt nur über die in Anlage 2 genannten Unterauftragsverarbeiter unter den Voraussetzungen der Art. 44 ff. DSGVO.
§ 2 Dauer
Dieser Vertrag gilt, solange der Auftragsverarbeiter für den Verantwortlichen personenbezogene Daten verarbeitet, einschließlich der unentgeltlichen Testphase und des Zeitraums bis zur vollständigen Löschung nach Vertragsende (§ 10).
§ 3 Weisungen
- Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf die Übermittlung in Drittländer, sofern er nicht durch Unionsrecht oder das Recht eines Mitgliedstaats zur Verarbeitung verpflichtet ist. In einem solchen Fall teilt er dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht verbietet.
- Dokumentierte Weisungen sind dieser Vertrag, der Hauptvertrag, die Bedienung von CREETOO durch Personen des Verantwortlichen (zum Beispiel Anlegen, Ändern, Exportieren oder Löschen von Daten, Auslösen einer KI-Einschätzung, Verbinden eines Postfachs, Versenden einer E-Mail) und Einzelweisungen in Textform.
- Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, informiert er den Verantwortlichen unverzüglich. Er darf die Ausführung der Weisung aussetzen, bis der Verantwortliche sie bestätigt oder ändert.
- Weisungsberechtigt sind die Personen mit der Rolle „Admin“ in der Organisation des Verantwortlichen sowie die Personen, die den Vertrag abgeschlossen haben.
§ 4 Pflichten des Auftragsverarbeiters
- Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Er gewährt Zugriff auf Daten des Verantwortlichen nur, soweit dies für Betrieb, Wartung, Fehlerbehebung oder Support erforderlich ist. Jeder Zugriff des Auftragsverarbeiters auf die Organisation des Verantwortlichen über die Administrationsfunktion wird protokolliert; auf Anfrage stellt der Auftragsverarbeiter dem Verantwortlichen diese Protokolleinträge zur Verfügung.
- Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Er darf sie an den technischen Fortschritt anpassen und durch gleichwertige oder bessere Maßnahmen ersetzen; das Schutzniveau darf dabei nicht sinken. Wesentliche Änderungen dokumentiert er.
- Der Auftragsverarbeiter verwendet die Daten nicht für eigene Zwecke, insbesondere nicht zum Training von KI-Modellen und nicht zu Werbezwecken.
- Ansprechpartner für den Datenschutz beim Auftragsverarbeiter ist Eduard Peters, info@quecco.com. Eine Pflicht zur Benennung eines Datenschutzbeauftragten besteht derzeit nicht.
§ 5 Unterauftragsverarbeiter
- Der Verantwortliche erteilt die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt und gelten als genehmigt.
- Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage vor dem Hinzuziehen oder Ersetzen eines Unterauftragsverarbeiters in Textform. Der Verantwortliche kann der Änderung innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Können sich die Parteien nicht einigen, kann der Verantwortliche den Hauptvertrag zum Zeitpunkt der Änderung kündigen; bereits gezahlte Vergütung für die Zeit danach wird anteilig erstattet.
- Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind (Art. 28 Abs. 4 DSGVO), insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen. Kommt ein Unterauftragsverarbeiter seinen Pflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für dessen Pflichterfüllung (Art. 28 Abs. 4 DSGVO).
- Nicht als Unterauftragsverhältnis gelten Nebenleistungen, die der Auftragsverarbeiter bei Dritten in Anspruch nimmt, etwa Telekommunikationsleistungen, ohne dass diese Zugriff auf die Daten erhalten. Ebenfalls kein Unterauftragsverarbeiter des Auftragsverarbeiters ist der E-Mail-Anbieter des Postfachs, das der Verantwortliche selbst mit CREETOO verbindet; diesen wählt und beauftragt der Verantwortliche selbst.
§ 6 Rechte der betroffenen Personen
- Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen nach Kapitel III DSGVO zu beantworten. In CREETOO kann der Verantwortliche Daten selbst einsehen, berichtigen, exportieren und löschen.
- Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet er das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst, sofern der Verantwortliche nichts anderes anweist.
§ 7 Unterstützung und Meldung von Verletzungen
- Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen.
- Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden, nachdem sie ihm bekannt geworden ist. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO; fehlende Angaben reicht er nach, sobald sie vorliegen. Er ergreift unverzüglich Maßnahmen, um die Verletzung zu beheben und nachteilige Folgen zu mindern.
- Für Unterstützungsleistungen, die über die Funktionen von CREETOO und die gesetzlichen Pflichten des Auftragsverarbeiters hinausgehen und nicht auf einem Verstoß des Auftragsverarbeiters beruhen, kann der Auftragsverarbeiter eine angemessene Vergütung nach Aufwand verlangen, wenn er sie vorher angekündigt hat.
§ 8 Nachweise und Kontrollen
- Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung, insbesondere eine aktuelle Beschreibung der Maßnahmen nach Anlage 1 und die Nachweise der Unterauftragsverarbeiter.
- Der Verantwortliche oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer, der kein Wettbewerber des Auftragsverarbeiters ist, darf Überprüfungen einschließlich Inspektionen durchführen. Sie sind mit einer Frist von mindestens 14 Tagen anzukündigen, finden während der Geschäftszeiten statt und dürfen den Betrieb nicht unverhältnismäßig stören. Vor-Ort-Prüfungen beschränken sich auf Anlass, Aufsichtsbehörde oder einmal im Kalenderjahr; vorrangig werden Auskünfte und Unterlagen genutzt. Prüfungen in Rechenzentren der Unterauftragsverarbeiter richten sich nach deren Bedingungen.
- Jede Partei trägt ihre eigenen Kosten einer Prüfung.
§ 9 Pflichten des Verantwortlichen
- Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung, die Wahrung der Rechte der betroffenen Personen und die Erfüllung der Informationspflichten verantwortlich.
- Er informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
- Er entscheidet in eigener Verantwortung, ob und für welche Daten er die KI-Funktion und das gemeinsame Postfach nutzt.
§ 10 Löschung und Rückgabe nach Vertragsende
- Der Verantwortliche kann bis zum Vertragsende Creator-Listen, Kampagnendaten und Berichte über die Exportfunktionen herunterladen. Alle übrigen Daten, einschließlich Dateien und E-Mails, erhält er auf Anforderung in Textform als ZIP-Archiv, wenn die Anforderung spätestens 14 Tage nach Vertragsende eingeht.
- Nach Vertragsende löscht der Auftragsverarbeiter alle personenbezogenen Daten des Verantwortlichen einschließlich aller Dateien innerhalb von 30 Tagen, sofern nicht nach Unionsrecht oder dem Recht eines Mitgliedstaats eine Pflicht zur Speicherung besteht. Kopien in Datensicherungen werden mit Ablauf der Aufbewahrungsfrist von 14 Tagen überschrieben; bis dahin sind sie vor Zugriff geschützt und werden nicht genutzt.
- Auf Verlangen bestätigt der Auftragsverarbeiter die Löschung in Textform.
- Endet die Testphase ohne Buchung eines Tarifs, gilt § 6 Abs. 3 des Hauptvertrags.
§ 11 Haftung
Für die Haftung gilt Art. 82 DSGVO. Für Unterauftragsverarbeiter gilt § 5 Abs. 3. Im Übrigen gelten die Haftungsregelungen des Hauptvertrags, soweit Art. 82 DSGVO nicht entgegensteht.
§ 12 Schlussbestimmungen
- Änderungen dieses Vertrags richten sich nach § 15 des Hauptvertrags.
- Es gilt deutsches Recht. Gerichtsstand ist der Gerichtsstand des Hauptvertrags.
- Sind einzelne Bestimmungen unwirksam, bleibt der Vertrag im Übrigen wirksam. An die Stelle der unwirksamen Bestimmung tritt die gesetzliche Regelung, insbesondere Art. 28 DSGVO.
Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
| Schutzziel | Maßnahmen |
|---|---|
| Vertraulichkeit: Zutritt | Betrieb in einem gesicherten Rechenzentrum des Hosting-Dienstleisters (Anlage 2) mit Zutrittskontrolle nach dessen Sicherheitskonzept; der Auftragsverarbeiter betreibt keine eigenen Server in Büroräumen. |
| Vertraulichkeit: Zugang | Anmeldung mit E-Mail und Passwort (mindestens 10 Zeichen bei Registrierung); Passwörter nur als bcrypt-Hash gespeichert; Zwei-Faktor-Anmeldung per Authenticator-App, je Organisation verpflichtend schaltbar; Begrenzung von Anmeldeversuchen und Formularabrufen (Rate-Limits); Sitzungen verschlüsselt gespeichert und spätestens nach vier Stunden Inaktivität beendet, außer die Person wählt „Angemeldet bleiben“ (dann gilt die Anmeldung bis zu 30 Tage); Sitzungs-Cookies nur über HTTPS; Serverzugang des Auftragsverarbeiters nur per SSH mit Schlüssel. |
| Vertraulichkeit: Zugriff | Rollen „Admin“, „Bearbeiten“ und „Lesen“; strikte Trennung der Organisationen auf Datenebene, jede Abfrage ist auf die eigene Organisation beschränkt und liefert ohne Zuordnung keine Daten; Dateien liegen außerhalb des öffentlichen Webverzeichnisses und werden nur nach Berechtigungsprüfung ausgeliefert; Zugangsdaten verbundener Postfächer verschlüsselt gespeichert. |
| Vertraulichkeit: Trennung | Organisations-Kennung an jedem Datensatz; eigene Anmeldeseite je Organisation; automatisierte Tests der Mandantentrennung. |
| Integrität: Weitergabe | Übertragung ausschließlich verschlüsselt über HTTPS mit HSTS; Sicherheits-Header gegen Einbettung, MIME-Sniffing und Skript-Einschleusung; Verbindungen zu Mailservern nur verschlüsselt und nur zu öffentlichen Adressen; Exporte nur für berechtigte Rollen; CSV-Exporte gegen Formel-Einschleusung geschützt; an die KI-Funktion werden nur die in Anlage 2 genannten Daten übermittelt, keine Kontaktdaten, Konditionen, Notizen, Dateien oder E-Mails. |
| Integrität: Eingabekontrolle | Audit-Protokoll relevanter Änderungen mit Person, Zeitpunkt und IP-Adresse, Aufbewahrung 180 Tage; Verlauf je Creator und Kampagne; Protokollierung von Zugriffen des Auftragsverarbeiters über die Administrationsfunktion. |
| Verfügbarkeit und Belastbarkeit | Tägliche Sicherung der Datenbank und der hochgeladenen Dateien, komprimiert, in einem geschützten Verzeichnis beim Hosting-Dienstleister und nur für den Betreiber lesbar, Aufbewahrung 14 Tage; Begrenzung von Dateitypen und Dateigrößen beim Hochladen; Infrastruktur, Stromversorgung und Netzanbindung nach dem Konzept des Hosting-Dienstleisters. |
| Wiederherstellbarkeit | Wiederherstellung aus der Datensicherung; Exportfunktionen für den Verantwortlichen; vollständiger Export als ZIP-Archiv auf Anforderung. |
| Überprüfung und Bewertung | Automatisierte Tests für Rechte, Mandantentrennung und Sicherheitsfunktionen bei jeder Änderung; Prüfung dieser Anlage mindestens jährlich und bei wesentlichen Änderungen; Aktualisierung der eingesetzten Software und Sicherheitsupdates. |
| Auftragskontrolle | Auswahl von Unterauftragsverarbeitern nach Datenschutz und Sicherheit; Verträge nach Art. 28 DSGVO; keine Verarbeitung für eigene Zwecke. |
Anlage 2: Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung | Betroffene Daten |
|---|---|---|---|
| Timme Hosting GmbH & Co. KG, Marie-Curie-Straße 5, 21337 Lüneburg | Hosting: Server, Datenbank, Dateiablage, Datensicherungen sowie, soweit eingerichtet, Versand von System-E-Mails (zum Beispiel zum Zurücksetzen von Passwörtern) | Deutschland | Alle Daten nach § 1 |
| Anthropic Ireland, Limited, Dublin, Irland (Vertragspartner) | KI-Einschätzungen und Entwürfe von Anfragen über die Programmierschnittstelle | USA und weitere Länder: Verarbeitung durch Anthropic, PBC und deren Unterauftragsverarbeiter auf Grundlage der EU-Standardvertragsklauseln (Modul 3) | Nur die für die jeweilige Anfrage nötigen Daten: Kampagnendaten (Name, Ziel, Produkt, Briefing, Zielgruppe, gesuchtes Profil, Plattformen, Markt, Sprache, bei Agenturen der Name ihres Kunden), öffentliche Profildaten eines Creators (Name, Handle, Plattform, Follower, Land, Sprache, Bio, Themen, Beispiel-Content, Website), bei Entwürfen zusätzlich der Name der absendenden Person, der Firmenname und die Zusammenfassung der letzten Einschätzung. Keine E-Mail-Adressen, Telefonnummern, Konditionen, Notizen, Dateien oder E-Mails. |
Die KI-Funktion überträgt nur Daten, wenn eine Person des Verantwortlichen eine Einschätzung oder einen Entwurf auslöst. Anthropic darf diese Daten nach seinen Bedingungen nicht zum Training von Modellen verwenden. Eingaben und Ergebnisse werden dort nur für begrenzte Zeit gespeichert, insbesondere zur Erkennung von Missbrauch.
Der Zahlungsdienstleister Stripe ist kein Unterauftragsverarbeiter dieses Vertrags: Die Abrechnung verarbeitet der Auftragsverarbeiter als eigener Verantwortlicher, und Stripe erhält keine Daten aus CREETOO über Creator, Kampagnen oder E-Mails.